新しくなったSnyk Container CLI
2020年10月29日
0 分で読めますアプリケーションのパッケージ化にコンテナを採用する方が増えるなか、リリース前にコンテナ内の脆弱性を特定することが非常に重要になっています。
Snykでは1年以上前から、CLIを使ってDockerイメージをテストできる機能を提供しています。CLIの最新リリースでは、コンテナを利用するユーザーの使いやすさを向上させるとともに、上級ユーザー向けの便利な機能を追加しました。
新しいcontainerサブコマンド
現在、コンテナイメージをテストするには、--dockerフラグをsnyk testまたはsnyk monitorに指定します。多くのユーザーにとって便利な方法であり、この動作を変更する予定はありません。ただし、インラインヘルプを確認する場合など、いくつかの不便な点もあります。
コンテナイメージのテストだけを行いたい場合でも、該当するオプションを見つけるために多くの項目を確認する必要があります。そこで、snykに新しいサブコマンドを追加しました。次のコマンドで、コンテナイメージの脆弱性をテストできます。
その情報をSnykに送信すると、結果を表示できるほか、今後新たな脆弱性が見つかった際に通知を受け取れます。その場合はmonitorコマンドも利用できます。
Snykなら、イメージがどこにあっても簡単にテストできます。イメージがローカルのDockerデーモンにある場合は、そのイメージをテストします。リモートレジストリにある場合は、イメージをプルしてテストします。テストするマシンにDockerがインストールされていなくても問題ありません。コンテナのワークフローはさまざまですが、Snykなら普段の作業方法に合わせて簡単にイメージをテストできます。
改めてお伝えすると、従来の--dockerフラグは引き続き使用でき、新しい機能も含めて新コマンドのエイリアスとして動作します。Snykは後方互換性を重視しており、CLIツールを使った自動化を妨げることはありません。
コンテナ専用のヘルプ
新しいcontainerサブコマンドでは、コンテナ専用のヘルプをCLIから直接確認できます。イメージのビルドに使ったDockerfileの指定方法、ベースイメージで見つかった脆弱性の除外方法、重大度の高い脆弱性だけを報告する方法など、CLIの使い方がすぐに分かるため、より簡単に利用できます。
新たに追加された機能
新しいsnyk containerサブコマンドには、上級ユーザー向けの新機能も追加されています。
イメージではなくコンテナアーカイブを直接扱っている場合も、Snykで脆弱性をテストできるようになりました。
たとえば、Dockerからアーカイブを保存し、次のように生成されたアーカイブファイルをテストできます。
標準のOCI(Open Container Initiative)イメージを直接扱っている場合も、同様にテストできます。
さらに、SnykはDistrolessイメージのテストにも対応しました。DistrolessはGoogleの興味深いプロジェクトで、セキュリティ向上のためシェルやパッケージマネージャーを含めず、Debianパッケージをベースにしたコンテナ用ベースイメージを提供しています。これにより、Distrolessのベースイメージや、それを使ってビルドしたイメージも、通常どおりSnykでテストできるようになりました。
次のステップ
Snykは、CLIツール、Snykサービス、API、さまざまな開発者ツールとのインテグレーションを通じて、常にユーザーエクスペリエンスの向上に取り組んでいます。新しいsnyk containerコマンドにより、コンテナを中心に作業する際もSnykを簡単に利用できるようになります。このインターフェースには、今後も便利で興味深い機能を追加していく予定です。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。
