
Snyk CLI analyse et surveille vos projets pour détecter les vulnérabilités de sécurité.
Snyk est un outil de sécurité cloud-native, axé sur les développeurs, qui scanne et surveille vos projets de développement logiciel pour détecter les vulnérabilités de sécurité. Snyk scanne plusieurs types de contenu pour les problèmes de sécurité :
La CLI Snyk intègre les fonctionnalités de Snyk dans votre flux de développement. Vous pouvez exécuter la CLI localement depuis la ligne de commande ou dans un IDE. Vous pouvez également l'exécuter dans votre pipeline CI/CD. L'exemple suivant montre une sortie de la commande de test de la CLI Snyk.
Exemple de sortie de la commande de test de la CLI Snyk
Le scan via la CLI Snyk prend en charge de nombreux langages et outils. Pour des informations détaillées, consultez les sections suivantes :
Cette page explique comment installer, authentifier et commencer à scanner avec la CLI. Snyk dispose également d'un assistant d'intégration pour vous guider à travers ces étapes. Pour une démonstration, regardez Démarrer avec Snyk : un aperçu du flux d'intégration CLI.
Pour utiliser la CLI, vous devez l'installer et authentifier votre machine. Consultez Installer ou mettre à jour la CLI Snyk et Authentifier la CLI avec votre compte. Vous pouvez consulter les notes de version pour un résumé des changements de chaque version. Avant de scanner votre code, lisez l'Avertissement d'exécution de code pour la CLI Snyk.
{% hint style="info" %}
Avant de pouvoir utiliser la CLI pour le scan Open Source, vous devez installer votre gestionnaire de paquets. Les outils tiers nécessaires, tels que Gradle ou Maven, doivent être dans le PATH.
{% endhint %}
Vous pouvez également installer la CLI dans votre IDE ou environnement CI/CD. Pour plus de détails, consultez la documentation IDE et CI/CD pour les instructions pour chaque intégration.
Après authentification, vous pouvez tester votre installation. Pour un test rapide, exécutez snyk --help.
Alternativement, vous pouvez effectuer un test rapide sur un paquet npm public, par exemple snyk test ionic.
Regardez le rapport de la commande test dans votre terminal. Le rapport montre les vulnérabilités que Snyk a trouvées dans le paquet. Pour chaque problème trouvé, Snyk indique la gravité du problème, fournit un lien vers une description détaillée, rapporte le chemin par lequel le module vulnérable est entré dans votre système, et donne des conseils sur la façon de résoudre le problème.
Avant d'utiliser la CLI Snyk pour tester votre Projet Open Source à la recherche de vulnérabilités, à quelques exceptions près, vous devez construire votre Projet. Pour plus de détails, consultez Projets Open Source qui doivent être construits avant le test.
De plus, selon le langage de votre Projet open source, vous devrez peut-être configurer votre environnement de langage avant d'utiliser la CLI Snyk. Pour plus de détails, consultez Langages, gestionnaires de paquets et frameworks pris en charge.
Après avoir installé la CLI et authentifié votre machine, pour scanner un Projet open source, utilisez cd /my/project/ pour changer le répertoire courant vers un dossier contenant un fichier manifeste de paquet pris en charge, comme package.json, pom.xml, ou composer.lock. Exécutez ensuite snyk test. Toutes les vulnérabilités identifiées sont listées, avec leur chemin et des conseils de correction.
Pour scanner votre code source, exécutez snyk code test.
Vous pouvez scanner une image Docker par son tag en exécutant, par exemple : snyk container test ubuntu:18.04.
Pour scanner un fichier Kubernetes (K8s), exécutez la commande suivante :
snyk iac test /path/to/kubernetes_file.yaml
Pour plus de détails sur l'utilisation de la CLI Snyk pour scanner chaque type de contenu, consultez les sections suivantes :
test et monitorSnyk peut surveiller périodiquement votre Projet Open Source ou Conteneur intégré à un SCM et vous alerter en cas de nouvelles vulnérabilités. Pour configurer la surveillance de votre Projet, exécutez snyk monitor ou snyk container monitor.
Cela crée un instantané de vos dépendances actuelles afin que Snyk puisse scanner régulièrement votre code. Snyk peut ensuite vous alerter des vulnérabilités nouvellement divulguées lorsqu'elles sont introduites ou lorsqu'un correctif ou un chemin de mise à niveau auparavant indisponible est créé. Le code suivant montre un exemple de sortie de la commande snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
Vous pouvez vous connecter à votre compte Snyk et naviguer vers la page Projets pour trouver le dernier instantané et les résultats de scan :
Instantané et résultats de scan de Snyk monitor
Pour plus d'informations, consultez Surveiller vos projets à intervalles réguliers.
Les limites de test ne s'appliquent pas aux dépôts publics. Si vous remarquez que les limites de test liées à vos dépôts privés (le cas échéant) sont utilisées par des tests sur des dépôts publics, vous pouvez y remédier en indiquant à Snyk l'URL publique du dépôt qui est scanné par la CLI Snyk. Cela garantit que Snyk ne compte pas un dépôt public dans les limites de test.
Si vous épuisez les tests sur un Projet open source, suivez ces étapes :
snyk monitor.Exécutez snyk help ou consultez le Récapitulatif des commandes et options de la CLI.
Consultez le cours Introduction à la CLI Snyk pour une session de formation vidéo rapide.
Snyk fournit également une aide-mémoire (article de blog).
En particulier, consultez les informations sur les options suivantes qui peuvent vous être utiles :
--severity-threshold=low|medium|high|critical : Signaler uniquement les vulnérabilités du niveau spécifié ou supérieur.--json : Afficher les résultats au format JSON.--all-projects : Détecter automatiquement tous les projets dans le répertoire de travail.Pour des informations détaillées sur la CLI, consultez la documentation de la CLI.
Utilisez les ressources sur la page de support Snyk pour trouver de l'aide pour utiliser la CLI Snyk ou Snyk en général. Notez que le support Snyk ne surveille pas activement les problèmes GitHub sur les projets de développement Snyk.
À compter du 22 juillet 2024, la CLI Snyk n'accepte plus de contributions externes.
En raison de l'utilisation extensive et de la nature complexe de la CLI, même des modifications mineures peuvent avoir des conséquences imprévues. Depuis l'introduction des canaux de version dans le code de la CLI en avril 2024, Snyk s'est concentré sur la stabilisation des versions. Snyk estime que ce modèle open source sans contributions externes sert au mieux cet objectif.
Dans un esprit de transparence envers les clients Snyk et les utilisateurs de la CLI, Snyk continuera à travailler publiquement. Cependant, à l'avenir, la CLI Snyk est fermée aux contributions.
Snyk apprécie et exprime sa gratitude à la communauté Snyk.
Pour tout problème ou préoccupation de sécurité, veuillez consulter le fichier SECURITY.md dans le dépôt GitHub.