Skip to main content

Segment adopte Snyk pour bénéficier d’une couverture complète de la sécurité open source

Étude de cas client

Leif Dreizler

Security Engineering

Secteur d’activité: Tech
Emplacement: San Francisco, USA

Points forts:

Base de données complète : la vaste couverture de sécurité de Snyk a permis de détecter des vulnérabilités ignorées par d’autres plateformes

Déploiement rapide : le lancement a été rapide grâce à l’intégration GitHub : 1 200 dépôts ont été surveillés en 2 jours

Correction : la correction des vulnérabilités s’est faite sans difficulté grâce aux recommandations de la plateforme, sans intervention de l’équipe de sécurité

Intégration API : l’utilisation de l’API Snyk pour l’intégrer à un outil interne clé de Segment a permis de surveiller l’état de la sécurité des applications dans le workflow principal de Segment

Le problème

Segment utilise une grande variété de packages open source sur sa plateforme et souhaitait maintenir le niveau de sécurité le plus élevé possible. La solution utilisée jusque-là, fournie par GitHub, ne suffisait pas, car les développeurs ne s’en servaient pas réellement pour corriger les vulnérabilités. De plus, sa couverture de sécurité était inférieure aux attentes et certains langages n’étaient pas pris en charge.

Une couverture de sécurité renforcée avec Snyk

Snyk a répondu à ces besoins :

  1. La couverture de sécurité est plus complète et Snyk a signalé des vulnérabilités qui n’avaient pas été détectées par les autres solutions évaluées.

  2. La solution a été rapidement adoptée par les développeurs, qui ont apprécié la facilité de mise en œuvre des correctifs proposés pour les vulnérabilités.

  3. La plateforme prend en charge un large éventail de langages, notamment Go, très utilisé dans l’infrastructure de Segment.

« Nous ne pensions pas que la couverture de sécurité (fournie par les autres solutions évaluées) était suffisamment complète. La comparaison avec Snyk l’a ensuite clairement démontré… Lorsque la vulnérabilité eslint-scope a été découverte, il a été facile de trouver les dépôts concernés et de mettre à jour ou de supprimer la dépendance. »

D’autres fournisseurs ont également été évalués, mais leur couverture des vulnérabilités était moins complète et ils n’ont pas détecté certaines vulnérabilités repérées par Snyk. Ils ne proposaient pas non plus d’intégration avec GitHub, pourtant essentielle.

« L’intégration de Snyk à GitHub nous a permis de démarrer sans aucun effort. Deux jours après notre achat, Snyk surveillait déjà 1 200 dépôts. »

Une approche centrée sur les développeurs

La prise en charge de la sécurité par les développeurs rendue possible par Snyk s’est notamment illustrée lorsqu’un développeur de Segment a décidé de corriger toutes les vulnérabilités détectées par Snyk, sans qu’aucune demande de l’équipe de sécurité ne lui ait été faite. Il a fallu moins d’une journée pour supprimer ou mettre à jour toutes les dépendances vulnérables.

Écran de l’historique de gateway-api dans Snyk, montrant la diminution du nombre de dépendances et de problèmes connus jusqu’à zéro lors des dernières opérations de nettoyage.
Les différentes étapes de nettoyage sont présentées dans l’interface de Snyk, chaque ligne affichant les problèmes connus à ce moment-là. Tous les problèmes ont été rapidement corrigés et résolus en 19 heures.

L’API Snyk a facilité l’intégration aux principaux outils de surveillance internes de Segment

L’API de Snyk a été intégrée à l’outil de gestion des actifs de Segment, facilitant le suivi de l’état global des vulnérabilités dans le workflow existant de l’entreprise. Snyk privilégie une approche axée sur l’API : chaque nouvelle fonctionnalité est d’abord disponible dans l’API, avant d’être ajoutée à l’interface utilisateur. Pour en savoir plus, cliquez ici.

Capture d’écran du répertoire Segment montrant une page Gateway API avec un onglet Security et les résultats d’analyse du dépôt par Snyk.
Capture d’écran de Directory, l’outil de surveillance interne de Segment. Segment a créé un onglet dédié aux résultats des tests et aux recommandations de Snyk à l’aide de l’API de Snyk.

L’approche ouverte et agile de l’équipe Snyk fait toute la différence

L’équipe Snyk adopte une approche ouverte et bienveillante, est à l’écoute des demandes des clients et tient à les accompagner. Elle déploie rapidement de nouvelles fonctionnalités, avec des mises à jour fréquentes qui répondent aux besoins de ses clients. Les canaux de communication sont ouverts et favorisent les échanges avec l’équipe Snyk, qui apporte rapidement des solutions.

« L’un des éléments les plus importants pour moi était d’avoir de bonnes relations avec l’équipe du fournisseur. Si une fonctionnalité n’était pas disponible par défaut, l’équipe était prête à nous aider à trouver une solution. On sent vraiment que l’équipe est à l’écoute et intègre les commentaires à la feuille de route du produit. »

À propos Segment

Segment est l’infrastructure dédiée aux données client. Les entreprises utilisent l’API de Segment pour accéder à plus de 200 outils destinés à toutes les équipes de leur organisation. Avec Segment, les développeurs n’ont plus à créer des intégrations de données ponctuelles, fastidieuses et coûteuses, tandis que les équipes métier peuvent se mettre au travail immédiatement et activer leurs applications préférées directement depuis le tableau de bord Segment.