Zurück zu den Updates
New releaseJul 16, 2026

cli v1.1306.0

Snyk CLI scannt und überwacht Ihre Projekte auf Sicherheitsschwachstellen.

Teilen

Erste Schritte mit der Snyk CLI

Einführung in die Snyk CLI

Snyk ist ein entwicklerzentriertes, cloud-natives Sicherheitstool, das Ihre Softwareentwicklungsprojekte auf Sicherheitslücken überprüft und überwacht. Snyk scannt verschiedene Inhaltstypen auf Sicherheitsprobleme:

  • Snyk Open Source: Finden und automatisch beheben von Open-Source-Sicherheitslücken
  • Snyk Code: Finden und beheben Sie Sicherheitslücken in Ihrem Anwendungscode in Echtzeit
  • Snyk Container: Finden und beheben Sie Sicherheitslücken in Container-Images und Kubernetes-Anwendungen
  • Snyk IaC: Finden und beheben Sie unsichere Konfigurationen in Terraform- und Kubernetes-Code

Das Snyk CLI bringt die Funktionalität von Snyk in Ihren Entwicklungsworkflow. Sie können das CLI lokal über die Befehlszeile oder in einer IDE ausführen. Sie können das CLI auch in Ihrer CI/CD-Pipeline ausführen. Das Folgende zeigt ein Beispiel für die Ausgabe des Snyk CLI-Befehls test.

Beispiel einer Snyk CLI-Befehlsausgabe test

Das Scannen mit Snyk CLI unterstützt viele Sprachen und Tools. Ausführliche Informationen finden Sie unter:

Diese Seite erklärt, wie Sie das CLI installieren, authentifizieren und mit dem Scannen beginnen. Snyk hat auch einen Einrichtungsassistenten, der Sie durch diese Schritte führt. Für eine Demonstration sehen Sie sich Erste Schritte mit Snyk: Übersicht über den CLI-Onboarding-Ablauf an.

Installieren Sie das Snyk CLI und authentifizieren Sie Ihren Computer

Um das CLI zu verwenden, müssen Sie es installieren und Ihren Computer authentifizieren. Siehe Installieren oder Aktualisieren des Snyk CLI und Authentifizieren des CLI mit Ihrem Konto. Sie können die Versionshinweise für eine Zusammenfassung der Änderungen in jeder Version einsehen. Überprüfen Sie vor dem Scannen Ihres Codes die Warnung zur Codeausführung für das Snyk CLI.

{% hint style="info" %} Bevor Sie das CLI für das Open Source-Scannen verwenden können, müssen Sie Ihren Paketmanager installieren. Die benötigten Drittanbieter-Tools wie Gradle oder Maven müssen sich im PATH befinden. {% endhint %}

Sie können das CLI auch in Ihrer IDE oder CI/CD-Umgebung installieren. Näheres finden Sie in der IDE- und CI/CD-Dokumentation mit Anweisungen für jede Integration.

Testen Sie Ihre Installation

Nach der Authentifizierung können Sie Ihre Installation testen. Führen Sie für einen schnellen Test snyk --help aus.

Alternativ können Sie einen schnellen Test an einem öffentlichen npm-Paket durchführen, z. B. snyk test ionic.

Sehen Sie sich den Bericht des Befehls test in Ihrem Terminal an. Der Bericht zeigt die Sicherheitslücken, die Snyk im Paket gefunden hat. Für jedes gefundene Problem meldet Snyk den Schweregrad des Problems, stellt einen Link zu einer detaillierten Beschreibung bereit, meldet den Pfad, über den das anfällige Modul in Ihr System gelangt ist, und gibt Hinweise zur Behebung des Problems.

Scannen Sie Ihr Entwicklungsprojekt

Bevor Sie das Snyk CLI verwenden, um Ihr Open Source-Projekt auf Sicherheitslücken zu testen, müssen Sie Ihr Projekt (mit begrenzten Ausnahmen) erstellen. Einzelheiten finden Sie unter Open Source-Projekte, die vor dem Testen erstellt werden müssen.

Darüber hinaus müssen Sie je nach Sprache Ihres Open Source-Projekts möglicherweise Ihre Sprachumgebung einrichten, bevor Sie das Snyk CLI verwenden. Einzelheiten finden Sie unter Unterstützte Sprachen, Paketmanager und Frameworks.

Nachdem Sie das CLI installiert und Ihren Computer authentifiziert haben, verwenden Sie cd /my/project/, um das aktuelle Verzeichnis in einen Ordner zu wechseln, der eine unterstützte Paketmanifestdatei wie package.json, pom.xml oder composer.lock enthält. Führen Sie dann snyk test aus. Alle identifizierten Sicherheitslücken werden aufgelistet, einschließlich ihres Pfads und der Behebungsanleitung.

Um Ihren Quellcode zu scannen, führen Sie snyk code test aus.

Sie können ein Docker-Image anhand seines Tags scannen, z. B.: snyk container test ubuntu:18.04.

Um eine Kubernetes-Datei (K8s) zu scannen, führen Sie Folgendes aus:
snyk iac test /path/to/kubernetes_file.yaml

Ausführliche Informationen zur Verwendung des Snyk CLI zum Scannen jedes Inhaltstyps finden Sie unter:

Überwachen Sie Ihr Open Source- oder Container-Projekt

Snyk kann Ihr Open Source- oder Container-integriertes SCM-Projekt regelmäßig überwachen und Sie auf neue Sicherheitslücken aufmerksam machen. Um Ihr Projekt zur Überwachung einzurichten, führen Sie snyk monitor oder snyk container monitor aus.

Dies erstellt einen Snapshot Ihrer aktuellen Abhängigkeiten, damit Snyk Ihren Code regelmäßig scannen kann. Snyk kann Sie dann über neu bekannt gewordene Sicherheitslücken informieren, sobald diese auftreten, oder wenn ein zuvor nicht verfügbarer Patch oder Upgrade-Pfad erstellt wird. Der folgende Code zeigt ein Beispiel für die Ausgabe des Befehls snyk monitor.

> snyk monitor
Monitoring /project (project-name)...

Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e

Notifications about newly disclosed issues related to these
dependencies will be emailed to you.

Sie können sich in Ihrem Snyk-Konto anmelden und zur Seite „Projekte“ navigieren, um den neuesten Snapshot und die Scanergebnisse zu finden:

Snyk-Monitor-Snapshot und Scanergebnisse

Weitere Informationen finden Sie unter Überwachen Sie Ihre Projekte in regelmäßigen Abständen.

Tests gehen aus

Testlimits gelten nicht für öffentliche Repositories. Wenn Sie feststellen, dass die für Ihre privaten Repositories (sofern zutreffend) geltenden Testlimits durch Tests in öffentlichen Repositories aufgebraucht werden, können Sie dies beheben, indem Sie Snyk die öffentliche URL des Repositorys mitteilen, das vom Snyk CLI gescannt wird. Dadurch wird sichergestellt, dass Snyk ein öffentliches Repository nicht auf die Testlimits anrechnet.

Wenn Ihnen die Tests für ein Open-Source-Projekt ausgehen, führen Sie die folgenden Schritte aus:

  • Führen Sie snyk monitor aus.
  • Navigieren Sie in der Snyk-Web-Benutzeroberfläche zu den Einstellungen des Projekts.
  • Geben Sie die URL Ihres Open-Source-Repositorys unter Git remote URL ein.

Zusätzliche Informationen zum Snyk CLI

Führen Sie snyk help aus oder sehen Sie sich die Zusammenfassung der CLI-Befehle und -Optionen an.

Sehen Sie sich den Kurs Einführung in das Snyk CLI für eine kurze Videoschulung an.

Snyk bietet auch ein Spickzettel (Blogbeitrag).

Insbesondere finden Sie hier Informationen zu den folgenden Optionen, die Sie nützlich finden könnten:

  • --severity-threshold=low|medium|high|critical: Melden Sie nur Sicherheitslücken der angegebenen Stufe oder höher.
  • --json: Ergebnisse im JSON-Format ausgeben.
  • --all-projects: Alle Projekte im Arbeitsverzeichnis automatisch erkennen.

Ausführliche Informationen zum CLI finden Sie in der CLI-Dokumentation.

Support für das Snyk CLI erhalten

Nutzen Sie die Ressourcen auf der Snyk-Supportseite, um Hilfe zur Verwendung des Snyk CLI oder von Snyk im Allgemeinen zu erhalten. Beachten Sie, dass der Snyk-Support GitHub Issues in Snyk-Entwicklungsprojekten nicht aktiv überwacht.

Snyk CLI ist für Beiträge geschlossen

Ab dem 22. Juli 2024 nimmt Snyk CLI keine externen Beiträge mehr an.

Aufgrund der umfangreichen Nutzung und der komplexen Natur des CLI können selbst kleinere Änderungen unvorhergesehene Folgen haben. Seit der Einführung von Release-Kanälen in den CLI-Code im April 2024 konzentriert sich Snyk auf die Stabilisierung der Versionen. Snyk ist der Ansicht, dass dieses Open-Source-Modell mit geschlossenen Beiträgen diesem Ziel am besten dient.

Im Sinne der Transparenz gegenüber Snyk-Kunden und CLI-Benutzern wird Snyk weiterhin öffentlich arbeiten. Allerdings ist Snyk CLI ab sofort für Beiträge geschlossen.

Snyk würdigt und dankt der Snyk-Community.

Sicherheit

Bei Sicherheitsproblemen oder Bedenken lesen Sie bitte die Datei SECURITY.md im GitHub-Repository.

Kategorien