
Snyk CLI scannt und überwacht Ihre Projekte auf Sicherheitsschwachstellen.
Snyk ist ein entwicklerzentriertes, cloud-natives Sicherheitstool, das Ihre Softwareentwicklungsprojekte auf Sicherheitslücken überprüft und überwacht. Snyk scannt verschiedene Inhaltstypen auf Sicherheitsprobleme:
Das Snyk CLI bringt die Funktionalität von Snyk in Ihren Entwicklungsworkflow. Sie können das CLI lokal über die Befehlszeile oder in einer IDE ausführen. Sie können das CLI auch in Ihrer CI/CD-Pipeline ausführen. Das Folgende zeigt ein Beispiel für die Ausgabe des Snyk CLI-Befehls test.
Beispiel einer Snyk CLI-Befehlsausgabe test
Das Scannen mit Snyk CLI unterstützt viele Sprachen und Tools. Ausführliche Informationen finden Sie unter:
Diese Seite erklärt, wie Sie das CLI installieren, authentifizieren und mit dem Scannen beginnen. Snyk hat auch einen Einrichtungsassistenten, der Sie durch diese Schritte führt. Für eine Demonstration sehen Sie sich Erste Schritte mit Snyk: Übersicht über den CLI-Onboarding-Ablauf an.
Um das CLI zu verwenden, müssen Sie es installieren und Ihren Computer authentifizieren. Siehe Installieren oder Aktualisieren des Snyk CLI und Authentifizieren des CLI mit Ihrem Konto. Sie können die Versionshinweise für eine Zusammenfassung der Änderungen in jeder Version einsehen. Überprüfen Sie vor dem Scannen Ihres Codes die Warnung zur Codeausführung für das Snyk CLI.
{% hint style="info" %}
Bevor Sie das CLI für das Open Source-Scannen verwenden können, müssen Sie Ihren Paketmanager installieren. Die benötigten Drittanbieter-Tools wie Gradle oder Maven müssen sich im PATH befinden.
{% endhint %}
Sie können das CLI auch in Ihrer IDE oder CI/CD-Umgebung installieren. Näheres finden Sie in der IDE- und CI/CD-Dokumentation mit Anweisungen für jede Integration.
Nach der Authentifizierung können Sie Ihre Installation testen. Führen Sie für einen schnellen Test snyk --help aus.
Alternativ können Sie einen schnellen Test an einem öffentlichen npm-Paket durchführen, z. B. snyk test ionic.
Sehen Sie sich den Bericht des Befehls test in Ihrem Terminal an. Der Bericht zeigt die Sicherheitslücken, die Snyk im Paket gefunden hat. Für jedes gefundene Problem meldet Snyk den Schweregrad des Problems, stellt einen Link zu einer detaillierten Beschreibung bereit, meldet den Pfad, über den das anfällige Modul in Ihr System gelangt ist, und gibt Hinweise zur Behebung des Problems.
Bevor Sie das Snyk CLI verwenden, um Ihr Open Source-Projekt auf Sicherheitslücken zu testen, müssen Sie Ihr Projekt (mit begrenzten Ausnahmen) erstellen. Einzelheiten finden Sie unter Open Source-Projekte, die vor dem Testen erstellt werden müssen.
Darüber hinaus müssen Sie je nach Sprache Ihres Open Source-Projekts möglicherweise Ihre Sprachumgebung einrichten, bevor Sie das Snyk CLI verwenden. Einzelheiten finden Sie unter Unterstützte Sprachen, Paketmanager und Frameworks.
Nachdem Sie das CLI installiert und Ihren Computer authentifiziert haben, verwenden Sie cd /my/project/, um das aktuelle Verzeichnis in einen Ordner zu wechseln, der eine unterstützte Paketmanifestdatei wie package.json, pom.xml oder composer.lock enthält. Führen Sie dann snyk test aus. Alle identifizierten Sicherheitslücken werden aufgelistet, einschließlich ihres Pfads und der Behebungsanleitung.
Um Ihren Quellcode zu scannen, führen Sie snyk code test aus.
Sie können ein Docker-Image anhand seines Tags scannen, z. B.: snyk container test ubuntu:18.04.
Um eine Kubernetes-Datei (K8s) zu scannen, führen Sie Folgendes aus:
snyk iac test /path/to/kubernetes_file.yaml
Ausführliche Informationen zur Verwendung des Snyk CLI zum Scannen jedes Inhaltstyps finden Sie unter:
test und monitorSnyk kann Ihr Open Source- oder Container-integriertes SCM-Projekt regelmäßig überwachen und Sie auf neue Sicherheitslücken aufmerksam machen. Um Ihr Projekt zur Überwachung einzurichten, führen Sie snyk monitor oder snyk container monitor aus.
Dies erstellt einen Snapshot Ihrer aktuellen Abhängigkeiten, damit Snyk Ihren Code regelmäßig scannen kann. Snyk kann Sie dann über neu bekannt gewordene Sicherheitslücken informieren, sobald diese auftreten, oder wenn ein zuvor nicht verfügbarer Patch oder Upgrade-Pfad erstellt wird. Der folgende Code zeigt ein Beispiel für die Ausgabe des Befehls snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
Sie können sich in Ihrem Snyk-Konto anmelden und zur Seite „Projekte“ navigieren, um den neuesten Snapshot und die Scanergebnisse zu finden:
Snyk-Monitor-Snapshot und Scanergebnisse
Weitere Informationen finden Sie unter Überwachen Sie Ihre Projekte in regelmäßigen Abständen.
Testlimits gelten nicht für öffentliche Repositories. Wenn Sie feststellen, dass die für Ihre privaten Repositories (sofern zutreffend) geltenden Testlimits durch Tests in öffentlichen Repositories aufgebraucht werden, können Sie dies beheben, indem Sie Snyk die öffentliche URL des Repositorys mitteilen, das vom Snyk CLI gescannt wird. Dadurch wird sichergestellt, dass Snyk ein öffentliches Repository nicht auf die Testlimits anrechnet.
Wenn Ihnen die Tests für ein Open-Source-Projekt ausgehen, führen Sie die folgenden Schritte aus:
snyk monitor aus.Führen Sie snyk help aus oder sehen Sie sich die Zusammenfassung der CLI-Befehle und -Optionen an.
Sehen Sie sich den Kurs Einführung in das Snyk CLI für eine kurze Videoschulung an.
Snyk bietet auch ein Spickzettel (Blogbeitrag).
Insbesondere finden Sie hier Informationen zu den folgenden Optionen, die Sie nützlich finden könnten:
--severity-threshold=low|medium|high|critical: Melden Sie nur Sicherheitslücken der angegebenen Stufe oder höher.--json: Ergebnisse im JSON-Format ausgeben.--all-projects: Alle Projekte im Arbeitsverzeichnis automatisch erkennen.Ausführliche Informationen zum CLI finden Sie in der CLI-Dokumentation.
Nutzen Sie die Ressourcen auf der Snyk-Supportseite, um Hilfe zur Verwendung des Snyk CLI oder von Snyk im Allgemeinen zu erhalten. Beachten Sie, dass der Snyk-Support GitHub Issues in Snyk-Entwicklungsprojekten nicht aktiv überwacht.
Ab dem 22. Juli 2024 nimmt Snyk CLI keine externen Beiträge mehr an.
Aufgrund der umfangreichen Nutzung und der komplexen Natur des CLI können selbst kleinere Änderungen unvorhergesehene Folgen haben. Seit der Einführung von Release-Kanälen in den CLI-Code im April 2024 konzentriert sich Snyk auf die Stabilisierung der Versionen. Snyk ist der Ansicht, dass dieses Open-Source-Modell mit geschlossenen Beiträgen diesem Ziel am besten dient.
Im Sinne der Transparenz gegenüber Snyk-Kunden und CLI-Benutzern wird Snyk weiterhin öffentlich arbeiten. Allerdings ist Snyk CLI ab sofort für Beiträge geschlossen.
Snyk würdigt und dankt der Snyk-Community.
Bei Sicherheitsproblemen oder Bedenken lesen Sie bitte die Datei SECURITY.md im GitHub-Repository.