
cli v1.1306.2
Snyk CLI analyse et surveille vos projets pour détecter les vulnérabilités de sécurité.
Démarrer avec la CLI Snyk
Introduction à la CLI Snyk
Snyk est un outil de sécurité cloud-native, axé sur les développeurs, qui scanne et surveille vos projets de développement logiciel pour détecter les vulnérabilités de sécurité. Snyk scanne plusieurs types de contenu pour les problèmes de sécurité :
- Snyk Open Source : Trouver et corriger automatiquement les vulnérabilités open source
- Snyk Code : Trouver et corriger les vulnérabilités dans votre code applicatif en temps réel
- Snyk Container : Trouver et corriger les vulnérabilités dans les images de conteneurs et les applications Kubernetes
- Snyk IaC : Trouver et corriger les configurations non sécurisées dans le code Terraform et Kubernetes
La CLI Snyk intègre les fonctionnalités de Snyk dans votre flux de développement. Vous pouvez exécuter la CLI localement depuis la ligne de commande ou dans un IDE. Vous pouvez également l'exécuter dans votre pipeline CI/CD. L'exemple suivant montre une sortie de la commande de test de la CLI Snyk.
Exemple de sortie de la commande de test de la CLI Snyk
Le scan via la CLI Snyk prend en charge de nombreux langages et outils. Pour des informations détaillées, consultez les sections suivantes :
- Langages, gestionnaires de paquets et frameworks pris en charge pour Open Source et Snyk Code
- Distributions de systèmes d'exploitation prises en charge pour Container
- Langages IaC et fournisseurs cloud pris en charge
Cette page explique comment installer, authentifier et commencer à scanner avec la CLI. Snyk dispose également d'un assistant d'intégration pour vous guider à travers ces étapes. Pour une démonstration, regardez Démarrer avec Snyk : un aperçu du flux d'intégration CLI.
Installer la CLI Snyk et authentifier votre machine
Pour utiliser la CLI, vous devez l'installer et authentifier votre machine. Consultez Installer ou mettre à jour la CLI Snyk et Authentifier la CLI avec votre compte. Vous pouvez consulter les notes de version pour un résumé des changements de chaque version. Avant de scanner votre code, lisez l'Avertissement d'exécution de code pour la CLI Snyk.
{% hint style="info" %}
Avant de pouvoir utiliser la CLI pour le scan Open Source, vous devez installer votre gestionnaire de paquets. Les outils tiers nécessaires, tels que Gradle ou Maven, doivent être dans le PATH.
{% endhint %}
Vous pouvez également installer la CLI dans votre IDE ou environnement CI/CD. Pour plus de détails, consultez la documentation IDE et CI/CD pour les instructions pour chaque intégration.
Tester votre installation
Après authentification, vous pouvez tester votre installation. Pour un test rapide, exécutez snyk --help.
Alternativement, vous pouvez effectuer un test rapide sur un paquet npm public, par exemple snyk test ionic.
Regardez le rapport de la commande test dans votre terminal. Le rapport montre les vulnérabilités que Snyk a trouvées dans le paquet. Pour chaque problème trouvé, Snyk indique la gravité du problème, fournit un lien vers une description détaillée, rapporte le chemin par lequel le module vulnérable est entré dans votre système, et donne des conseils sur la façon de résoudre le problème.
Scanner votre projet de développement
Avant d'utiliser la CLI Snyk pour tester votre Projet Open Source à la recherche de vulnérabilités, à quelques exceptions près, vous devez construire votre Projet. Pour plus de détails, consultez Projets Open Source qui doivent être construits avant le test.
De plus, selon le langage de votre Projet open source, vous devrez peut-être configurer votre environnement de langage avant d'utiliser la CLI Snyk. Pour plus de détails, consultez Langages, gestionnaires de paquets et frameworks pris en charge.
Après avoir installé la CLI et authentifié votre machine, pour scanner un Projet open source, utilisez cd /my/project/ pour changer le répertoire courant vers un dossier contenant un fichier manifeste de paquet pris en charge, comme package.json, pom.xml, ou composer.lock. Exécutez ensuite snyk test. Toutes les vulnérabilités identifiées sont listées, avec leur chemin et des conseils de correction.
Pour scanner votre code source, exécutez snyk code test.
Vous pouvez scanner une image Docker par son tag en exécutant, par exemple : snyk container test ubuntu:18.04.
Pour scanner un fichier Kubernetes (K8s), exécutez la commande suivante :
snyk iac test /path/to/kubernetes_file.yaml
Pour plus de détails sur l'utilisation de la CLI Snyk pour scanner chaque type de contenu, consultez les sections suivantes :
- CLI Snyk pour Snyk Open Source et l'aide de la CLI pour les commandes
testetmonitor - CLI Snyk pour Snyk Code et l'aide de la CLI Snyk Code
- CLI Snyk pour Snyk Container, y compris le scan Docker, et l'aide de la CLI Snyk Container
- CLI Snyk pour Snyk IaC, y compris les projets Terraform et Kubernetes (K8s), et l'aide de la CLI Snyk IaC
Surveiller votre projet Open Source ou conteneur
Snyk peut surveiller périodiquement votre Projet Open Source ou Conteneur intégré à un SCM et vous alerter en cas de nouvelles vulnérabilités. Pour configurer la surveillance de votre Projet, exécutez snyk monitor ou snyk container monitor.
Cela crée un instantané de vos dépendances actuelles afin que Snyk puisse scanner régulièrement votre code. Snyk peut ensuite vous alerter des vulnérabilités nouvellement divulguées lorsqu'elles sont introduites ou lorsqu'un correctif ou un chemin de mise à niveau auparavant indisponible est créé. Le code suivant montre un exemple de sortie de la commande snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
Vous pouvez vous connecter à votre compte Snyk et naviguer vers la page Projets pour trouver le dernier instantané et les résultats de scan :
Instantané et résultats de scan de Snyk monitor