静的解析を好きになる

説明:
開発者であれば、静的コード解析ツールがアプリケーションのセキュリティ強化にどれほど役立つかご存じでしょう。しかし、シンプルなリンター以外のツールは十分に活用できていないかもしれません。可能なら回避している方もいるでしょう。多くのツールは動作が遅く、大量の誤検知を生み、本当に対処すべき問題も複雑で、具体的な対応につながりにくいのがその理由です。こうしたツールが出力するレポートは開発後の監査には役立つかもしれませんが、日々のワークフローに組み込むことが難しく、使い勝手にも課題があります。そう感じているのは、あなただけではありません。
このセッションでは、プルリクエストのライフサイクルをたどりながら、開発ワークフローに沿ってご紹介します。まず、コードをプッシュする前に、できる限り多くのセキュリティ問題を解消する方法を説明します。続いて、Snyk CodeがSDLCの残りの工程をどのようにセキュアにするのかをご紹介します。開発、コードレビュー、CI/CDパイプラインのそれぞれで、必要なときに必要な場所からセキュリティに関する知見を得る方法をお見せします。最後に、開発プロセスを見直し、最新化するための実践的なアドバイスをお伝えします。
講演者:
Noa Moshe
Solutions Engineer, Snyk
Elad Yaakov
Product Manager, Snyk