Snykの自動アップグレードを有効にして、依存関係を最新の状態に保つ
Dan Mckean
2019年11月6日
0 分で読めますSnykが提供するセキュリティとプロジェクトの健全性に関する詳細なインサイトを活用する、新しい方法「自動アップグレード」の提供を開始しました。
Snykの自動修正プルリクエスト(PR)は、変更を最小限に抑えながら、脆弱性をピンポイントで修正します。一方、自動アップグレードは依存関係を最新の状態に保ち、プロジェクト全体の健全性を維持できるよう支援します。脆弱性を修正する場合に限らず、依存関係を最新の状態に保つことには大きな価値があります。Snykは依存関係を更新するプルリクエストを自動作成し、この取り組みを支援できるようになりました。現在はGitHub(クラウド版とEnterprise)およびBitbucket Cloudを通じて、npmとMaven Centralのパッケージに対応しています。今後、他のプログラミング言語やコード管理システムにも対応する予定です。
依存関係を最新かつ健全な状態に保つ
最新の状態を保ち、安全を確保する
この機能はSnykのセキュリティツール群に加わる重要な機能です。脆弱性の修正だけでなく、常に最新バージョンを利用できるようにします。最新バージョンは、多くの場合、最も安全で、脆弱性が見つかった際にも最も早く修正されます。

セキュリティに関するインサイト
Snykが何よりも重視しているのは、脆弱性への認識を高めることです。これはAuto Upgradesでも変わりません。各PRにはアップグレードによって修正された脆弱性が記載され、新たな脆弱性が持ち込まれることはありません。
PRの流入を制限
SnykはアップグレードPRを自動的に作成しますが、PRが大量に届くのを防ぐため、一度にオープンできるPRの数を制限する設定も用意しています。上限に達すると、Snykは新たなアップグレードPRを作成しません。(ご安心ください。脆弱性を修正するSnykのPRは、この上限の対象外です。)

利用を開始する
利用を開始するのは簡単です。GitHubのインテグレーション設定に移動して有効にするだけです(より細かく設定するには、プロジェクト設定に移動してください)。依存関係をアップグレードするプルリクエスト(PR)は、次回以降のSnykの定期テスト(デフォルトでは毎日)の実行時に作成されます。詳しくは、自動依存関係アップグレードのドキュメントをご覧ください。この機能を有効にすると、対象プロジェクトにはインテグレーション設定が引き継がれます。また、Snykではプロジェクトごとに設定を細かく調整し、インテグレーション設定を上書きすることもできます。

今後の予定
Snykは、より実用的なインサイトを提供し、それを実際のアクションにつなげられるよう、常に取り組んでいます。その一環として、依存関係の健全性を簡単に追跡・管理できるようにする方法を検討しています。ニーズに合い、より適切にメンテナンスされている、あるいは脆弱性の少ない代替パッケージを推奨できるかなど、興味深いアイデアも調査中です。今後の発表にご期待ください。
安全な開発を!
CTFを始めよう
オンデマンドのバーチャル入門ワークショップを視聴して、CTFの課題の解き方を学びましょう。
