
يقوم Snyk CLI بفحص ومراقبة مشاريعك بحثًا عن الثغرات الأمنية.
Snyk هي أداة أمان سحابية أصلية تركز على المطورين، لفحص ومراقبة مشاريع تطوير البرمجيات الخاصة بك بحثًا عن الثغرات الأمنية. تقوم Snyk بفحص أنواع متعددة من المحتوى بحثًا عن المشكلات الأمنية:
توفر Snyk CLI وظائف Snyk في سير عمل التطوير الخاص بك. يمكنك تشغيل CLI محليًا من سطر الأوامر أو في بيئة تطوير متكاملة IDE. يمكنك أيضًا تشغيل CLI في خط أنابيب CI/CD الخاص بك. يوضح ما يلي مثالاً لمخرجات أمر اختبار Snyk CLI.
مثال لمخرجات أمر اختبار Snyk CLI
يدعم فحص Snyk CLI العديد من اللغات والأدوات. للحصول على معلومات مفصلة، راجع ما يلي:
تشرح هذه الصفحة كيفية تثبيت CLI والمصادقة عليه وبدء الفحص باستخدامه. لدى Snyk أيضًا معالج إعداد ليرشدك خلال هذه الخطوات. للحصول على عرض توضيحي، شاهد البدء مع Snyk: نظرة عامة على تدفق إعداد CLI.
لاستخدام CLI، يجب تثبيته والمصادقة على جهازك. راجع تثبيت أو تحديث Snyk CLI و المصادقة على CLI باستخدام حسابك. يمكنك الرجوع إلى ملاحظات الإصدار للحصول على ملخص للتغييرات في كل إصدار. قبل فحص الكود الخاص بك، راجع تحذير تنفيذ الكود لـ Snyk CLI.
{% hint style="info" %}
قبل أن تتمكن من استخدام CLI لفحص المصادر المفتوحة، يجب عليك تثبيت مدير الحزم الخاص بك. يجب أن تكون الأدوات الخارجية المطلوبة، مثل Gradle أو Maven، موجودة في PATH.
{% endhint %}
يمكنك أيضًا تثبيت CLI في بيئة IDE أو CI/CD الخاصة بك. للحصول على التفاصيل، راجع وثائق IDE و CI/CD للحصول على إرشادات لكل تكامل.
بعد المصادقة، يمكنك اختبار التثبيت. لإجراء اختبار سريع، قم بتشغيل snyk --help.
بدلاً من ذلك، يمكنك إجراء اختبار سريع على حزمة npm عامة، على سبيل المثال snyk test ionic.
انظر إلى تقرير الأمر test في الطرفية. يُظهر التقرير الثغرات الأمنية التي وجدتها Snyk في الحزمة. لكل مشكلة تم العثور عليها، تبلغ Snyk عن خطورة المشكلة، وتوفر رابطًا لوصف تفصيلي، وتُبلغ عن المسار الذي دخلت من خلاله الوحدة الضعيفة إلى نظامك، وتقدم إرشادات حول كيفية إصلاح المشكلة.
قبل استخدام Snyk CLI لاختبار مشروع المصدر المفتوح الخاص بك بحثًا عن الثغرات الأمنية، باستثناءات محدودة، يجب عليك بناء مشروعك. للحصول على التفاصيل، راجع مشاريع المصادر المفتوحة التي يجب بناؤها قبل الاختبار.
بالإضافة إلى ذلك، اعتمادًا على لغة مشروع المصدر المفتوح الخاص بك، قد تحتاج إلى إعداد بيئة اللغة الخاصة بك قبل استخدام Snyk CLI. للحصول على التفاصيل، راجع اللغات ومديري الحزم والأطر المدعومة.
بعد تثبيت CLI والمصادقة على جهازك، لـ فحص مشروع مفتوح المصدر، استخدم cd /my/project/ لتغيير الدليل الحالي إلى مجلد يحتوي على ملف بيان حزمة مدعوم، مثل package.json أو pom.xml أو composer.lock. ثم قم بتشغيل snyk test. يتم سرد جميع الثغرات الأمنية المحددة، بما في ذلك مسارها وإرشادات الإصلاح.
لفحص كود المصدر الخاص بك، قم بتشغيل snyk code test.
يمكنك فحص صورة Docker بواسطة علامتها عن طريق تشغيل، على سبيل المثال: snyk container test ubuntu:18.04.
لفحص ملف Kubernetes (K8s)، قم بتشغيل ما يلي:
snyk iac test /path/to/kubernetes_file.yaml
للحصول على تفاصيل حول استخدام Snyk CLI لفحص كل نوع محتوى، راجع ما يلي:
test و monitorيمكن لـ Snyk مراقبة مشروع المصدر المفتوح أو الحاوية المتكامل مع SCM بشكل دوري وتنبيهك بشأن الثغرات الأمنية الجديدة. لإعداد مشروعك للمراقبة، قم بتشغيل snyk monitor أو snyk container monitor.
ينشئ هذا لقطة من التبعيات الحالية الخاصة بك حتى تتمكن Snyk من فحص الكود الخاص بك بانتظام. يمكن لـ Snyk بعد ذلك تنبيهك بشأن الثغرات الأمنية الجديدة عند ظهورها أو عند إنشاء تصحيح أو مسار ترقية لم يكن متاحًا سابقًا. يوضح الكود التالي مثالاً لمخرجات أمر snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
يمكنك تسجيل الدخول إلى حساب Snyk الخاص بك والانتقال إلى صفحة المشاريع للعثور على أحدث لقطة ونتائج الفحص:
لقطة من Snyk monitor ونتائج الفحص
لمزيد من المعلومات، راجع مراقبة مشاريعك على فترات منتظمة.
لا تنطبق حدود الاختبار على المستودعات العامة. إذا لاحظت أن حدود الاختبار المتعلقة بمستودعاتك الخاصة (حيثما ينطبق ذلك) يتم استخدامها بواسطة اختبارات على المستودعات العامة، يمكنك علاج ذلك عن طريق إخبار Snyk بعنوان URL العام للمستودع الذي يتم مسحه ضوئيًا بواسطة Snyk CLI. يضمن هذا عدم احتساب Snyk للمستودع العام ضمن حدود الاختبار.
إذا نفدت الاختبارات على مشروع مفتوح المصدر، اتبع هذه الخطوات:
snyk monitor.قم بتشغيل snyk help أو راجع ملخص أوامر وخيارات CLI.
راجع الدورة مقدمة إلى Snyk CLI للحصول على جلسة تدريب فيديو سريعة.
توفر Snyk أيضًا ورقة غش (منشور مدونة).
على وجه الخصوص، راجع المعلومات حول الخيارات التالية التي قد تجدها مفيدة:
--severity-threshold=low|medium|high|critical: أبلغ فقط عن الثغرات الأمنية ذات المستوى المحدد أو أعلى.--json: اطبع النتائج بتنسيق JSON.--all-projects: اكتشف تلقائيًا جميع المشاريع في دليل العمل.للحصول على معلومات مفصلة حول CLI، راجع وثائق CLI.
استخدم الموارد الموجودة على صفحة دعم Snyk للعثور على مساعدة لاستخدام Snyk CLI أو Snyk بشكل عام. لاحظ أن دعم Snyk لا يراقب بنشاط مشكلات GitHub في أي مشروع تطوير Snyk.
اعتبارًا من 22 يوليو 2024، لم يعد Snyk CLI يقبل المساهمات الخارجية.
نظرًا لاستخدام CLI الواسع وطبيعته المعقدة، حتى التعديلات الطفيفة يمكن أن يكون لها عواقب غير متوقعة. منذ إدخال قنوات الإصدار إلى كود CLI في أبريل 2024، كان تركيز Snyk على تثبيت الإصدارات. تعتقد Snyk أن نموذج المصدر المفتوح المغلق أمام المساهمات يخدم هذا الهدف بشكل أفضل.
بروح الشفافية تجاه عملاء Snyk ومستخدمي CLI، ستواصل Snyk العمل بشكل علني. ومع ذلك، في المستقبل، Snyk CLI مغلق أمام المساهمات.
تثمن Snyk وتتقدم بالشكر لمجتمع Snyk.
لأي مشكلات أو مخاوف أمنية، راجع ملف SECURITY.md في مستودع GitHub.