SnykLaunch octobre 2024 présente des avancées en matière de sécurité basée sur l’IA pour renforcer les efforts AppSec et DevSecOps des entreprises
8 octobre 2024
Les dernières avancées accélèrent le développement logiciel sécurisé et l’adoption sûre de l’IA
BOSTON, 8 octobre 2024 – Snyk, leader de la sécurité pour les développeurs, a annoncé aujourd’hui des avancées de sa plateforme lors de l’événement d’octobre SnykLaunch organisé à l’occasion de DevSecCon. Ces améliorations renforcent la sécurité applicative fondée sur les risques grâce à des solutions axées sur les développeurs et basées sur l’IA. Ces innovations témoignent de l’engagement de Snyk, depuis près de dix ans, à transformer le DevSecOps et soulignent sa volonté de donner aux équipes de sécurité applicative (AppSec) et de développement logiciel les moyens d’agir.
Les améliorations de Snyk simplifient la priorisation et la correction des problèmes de sécurité liés au code, favorisent une adoption plus sûre de la génération de code par l’IA générative (GenAI) et offrent aux organisations une vision plus complète de leur posture de sécurité et de leurs opérations de sécurité. Les développeurs peuvent désormais corriger plus rapidement les problèmes de sécurité critiques, tandis que les équipes de sécurité bénéficient d’une meilleure visibilité sur les risques potentiels, pour un processus de développement plus sûr et plus efficace.
« Chez Snyk, nous pensons que l’avenir du développement accordera une plus grande importance à la création de code de manière sûre et efficace », a déclaré Manoj Nair, directeur des produits chez Snyk. « Grâce à nos outils améliorés basés sur l’IA, nous nous sommes imposés comme un véritable leader du marché, capables de permettre aux développeurs et aux équipes de sécurité de collaborer en toute fluidité et de transformer leur façon d’identifier et d’atténuer les risques en temps réel. Ce SnykLaunch marque une étape décisive dans notre engagement à redéfinir le DevSecOps et à aider les organisations à innover plus vite tout en respectant les normes de sécurité les plus strictes. »
Des innovations basées sur l’IA dans Snyk Code pour un développement sûr et fluide
Les organisations se tournent de plus en plus vers l’IA pour accélérer le codage. Pour réussir dans cet environnement où l’innovation avance à une vitesse fulgurante, de nombreuses entreprises adoptent les bonnes pratiques DevSecOps et une approche shift-left. Cependant, alors que les organisations cherchent à accélérer le rythme et la productivité du développement grâce aux assistants de codage basés sur l’IA, les risques liés à la sécurité augmentent. Les développeurs comme les équipes AppSec doivent composer avec la complexité de la détection et de l’atténuation d’un nombre croissant de vulnérabilités introduites à un rythme toujours plus soutenu. Les nouvelles améliorations de Snyk basées sur l’IA visent à aider les organisations à réduire les risques tout en optimisant la productivité des développeurs, grâce à une meilleure détection et priorisation, ainsi qu’à une correction plus rapide.
Désormais, DeepCode AI Fix de Snyk Code est directement intégré à l’environnement de développement intégré (IDE). Les développeurs peuvent ainsi corriger le code non sécurisé dès sa rédaction, qu’il soit écrit à la main ou généré par des assistants de codage tiers basés sur la GenAI. DeepCode AI Fix est optimisé pour les cas d’usage de sécurité et le code source, afin d’insérer les correctifs à l’endroit le plus approprié et de réduire le risque d’erreur. DeepCode AI Fix se démarque sur le marché avec des recommandations de correction vérifiées, qui permettent de résoudre rapidement les problèmes en deux clics, ainsi que l’utilisation de LLM auto-hébergés plutôt que de plateformes d’IA tierces. Cela renforce la sécurité et la précision du code des clients, car celui-ci n’est pas transmis à des services d’IA tiers. Grâce à la vitesse de pointe du moteur qui alimente Snyk Code, Snyk peut garantir que DeepCode AI Fix n’introduira ni nouvelle vulnérabilité ni latence supplémentaire. Ces fonctionnalités permettent aux développeurs de traiter plus efficacement les problèmes de sécurité, favorisant ainsi un environnement de développement plus sûr et un travail plus percutant.
Améliorations de Snyk Analytics
Snyk a étendu ses fonctionnalités de reporting et d’analyse avec le lancement de Snyk Analytics, qui fournit aux responsables et aux professionnels de la sécurité les outils et le cadre d’analyse des données nécessaires pour mesurer efficacement la santé de leur programme de sécurité applicative à l’échelle de leur organisation. Snyk Analytics propose désormais des tableaux de bord dédiés à l’analyse des problèmes et des applications, ainsi que de nouveaux rapports sur les pratiques shift-left des développeurs, la gestion des SLA et les vulnérabilités zero-day mises en avant. La solution offre également une nouvelle possibilité d’extension grâce à son intégration avec Snowflake AI Data Cloud. Ces améliorations permettent aux responsables de la sécurité applicative de repérer rapidement les lacunes de couverture, de mieux gérer l’exposition aux risques, de déterminer où les efforts de correction peuvent être améliorés et de savoir quelles mesures prendre pour prévenir les risques à l’avenir.
La récente intégration de Snyk Analytics à Snowflake renforce encore ces fonctionnalités en permettant aux organisations d’accéder aux données de sécurité des développeurs de Snyk aux côtés d’autres sources de données de sécurité dans leur propre environnement de données Snowflake. Les responsables AppSec peuvent ainsi associer une vision globale des risques applicatifs à un contexte plus complet de leur paysage de risques, pour prendre des décisions mieux éclairées et améliorer leur posture de sécurité ainsi que la productivité des développeurs.
Gestion globale des risques applicatifs avec Snyk AppRisk
DeepCode AI constitue le socle de l’analyse d’accessibilité basée sur l’IA de Snyk. Celle-ci identifie les risques les plus critiques et hiérarchise les problèmes qui ont une incidence directe sur le fonctionnement d’une application. Snyk continue de faire progresser les pratiques de gestion des risques liés à la sécurité applicative en intégrant l’analyse d’accessibilité basée sur DeepCode AI et plusieurs nouveaux facteurs de risque au Risk Score de Snyk. Cette analyse détecte les fonctions vulnérables dans les packages open source qui sont accessibles depuis le code de l’application, y compris dans les dépendances transitives. Les tests montrent que cette fonctionnalité a fait passer la couverture de l’analyse d’accessibilité de 60 % à 90 % pour les vulnérabilités élevées et critiques en JavaScript et Python. Elle fait partie des nombreux facteurs de risque qui composent le Risk Score de Snyk, conçu pour éliminer le bruit et concentrer les efforts de correction sur les risques réellement importants pour l’entreprise. En combinant l’analyse d’accessibilité à d’autres facteurs, comme les évaluations EPSS et la popularité des packages, il devient facile de déterminer quels problèmes présentent le plus grand risque.
Au-delà des facteurs de risque au niveau des problèmes, Snyk a élargi son écosystème de partenaires et d’intégrations afin d’offrir une vue à 360° des risques applicatifs, enrichie de facteurs contextuels tels que l’architecture d’une application, son importance pour l’entreprise et son état à l’exécution. Les équipes peuvent ainsi gérer les risques de sécurité plus efficacement que jamais. Les intégrations avec des plateformes clés couvrant les systèmes de gestion du code source (SCM), les plateformes de développement internes (IDP) et les catalogues de services, les outils d’observabilité ainsi que la sécurité cloud et de l’environnement d’exécution fournissent une vue complète. Elles permettent de détecter et de gérer les vulnérabilités en adéquation avec les objectifs de l’entreprise et les performances des applications. Ces deux nouveautés permettent aux organisations de concentrer leurs efforts de correction sur les problèmes de sécurité les plus importants, améliorant à la fois l’efficacité et le processus global de gestion des risques.
Une expérience développeur améliorée pour les pull requests
Les workflows de pull request, qui consistent à examiner du code dans le cadre d’un développement logiciel collaboratif, constituent un point de contrôle stratégique et une occasion pour les équipes AppSec de détecter et de corriger les problèmes de sécurité plus tôt dans le développement. Les améliorations apportées par Snyk à l’expérience des pull requests font gagner du temps aux développeurs et réduisent les changements de contexte, en leur fournissant des informations exploitables. De nouveaux résumés détaillés des résultats de sécurité, classés par gravité, s’affichent désormais après une analyse directement dans les commentaires de la pull request, au sein de l’outil de gestion du code source (SCM) des développeurs. Ces améliorations notables, déployées au cours de l’année écoulée, sont le fruit de l’acquisition de Reviewpad par Snyk en octobre 2023.
De plus, les développeurs peuvent désormais personnaliser le titre, la description et le message de commit des pull requests créées par Snyk, afin de les harmoniser avec les normes de sécurité de leur organisation. En réduisant les changements de contexte coûteux et en simplifiant le processus de correction des problèmes de sécurité, l’expérience développeur améliorée de Snyk aide les développeurs à rester productifs et à résoudre les problèmes de sécurité tout en perturbant moins leurs workflows.
Pour en savoir plus sur ces dernières innovations de l’équipe produit de Snyk, inscrivez-vous ici pour assister à la session SnykLaunch de DevSecCon 2024, aujourd’hui à 7 h 30 PT / 10 h 30 ET / 15 h 30 GMT.
