Torna agli aggiornamenti
New releaseJul 16, 2026

cli v1.1306.0

Snyk CLI esegue la scansione e il monitoraggio dei tuoi progetti per vulnerabilità di sicurezza.

Condividi

Iniziare con la CLI di Snyk

Introduzione alla CLI di Snyk

Snyk è uno strumento di sicurezza cloud-native, pensato per sviluppatori, per scansionare e monitorare i tuoi progetti di sviluppo software alla ricerca di vulnerabilità di sicurezza. Snyk analizza diversi tipi di contenuto per individuare problemi di sicurezza:

  • Snyk Open Source: Trova e correggi automaticamente le vulnerabilità open-source
  • Snyk Code: Trova e correggi le vulnerabilità nel codice della tua applicazione in tempo reale
  • Snyk Container: Trova e correggi le vulnerabilità nelle immagini dei container e nelle applicazioni Kubernetes
  • Snyk IaC: Trova e correggi le configurazioni insicure in Terraform e Kubernetes

La CLI di Snyk porta le funzionalità di Snyk nel tuo flusso di lavoro di sviluppo. Puoi eseguire la CLI localmente dalla riga di comando o in un IDE. Puoi anche eseguire la CLI nella tua pipeline CI/CD. Di seguito è mostrato un esempio di output del comando test della CLI di Snyk.

Esempio di output del comando test della CLI di Snyk

La scansione con la CLI di Snyk supporta molti linguaggi e strumenti. Per informazioni dettagliate, consulta quanto segue:

Questa pagina spiega come installare, autenticarsi e iniziare a scansionare utilizzando la CLI. Snyk dispone anche di una procedura guidata di onboarding per accompagnarti in questi passaggi. Per una dimostrazione, guarda Iniziare con Snyk: panoramica del flusso di onboarding della CLI.

Installare la CLI di Snyk e autenticare la tua macchina

Per utilizzare la CLI, devi installarla e autenticare la tua macchina. Vedi Installare o aggiornare la CLI di Snyk e Autenticare la CLI con il tuo account. Puoi fare riferimento alle note di rilascio per un riepilogo delle modifiche in ogni versione. Prima di scansionare il tuo codice, rivedi l'Avviso di esecuzione del codice per la CLI di Snyk.

{% hint style="info" %} Prima di poter utilizzare la CLI per la scansione Open Source, devi installare il tuo gestore di pacchetti. Gli strumenti di terze parti necessari, come Gradle o Maven, devono essere nel PATH. {% endhint %}

Puoi anche installare la CLI nel tuo IDE o ambiente CI/CD. Per i dettagli, consulta la documentazione IDE e CI/CD per le istruzioni per ciascuna integrazione.

Testare l'installazione

Dopo l'autenticazione, puoi testare la tua installazione. Per un test rapido, esegui snyk --help.

In alternativa, puoi eseguire un test rapido su un pacchetto npm pubblico, ad esempio snyk test ionic.

Guarda il report del comando test nel tuo terminale. Il report mostra le vulnerabilità che Snyk ha trovato nel pacchetto. Per ogni problema trovato, Snyk riporta la gravità del problema, fornisce un link a una descrizione dettagliata, riporta il percorso attraverso il quale il modulo vulnerabile è entrato nel tuo sistema e fornisce indicazioni su come risolvere il problema.

Scansionare il tuo progetto di sviluppo

Prima di utilizzare la CLI di Snyk per testare il tuo Progetto Open Source per vulnerabilità, con limitate eccezioni, devi compilare il tuo Progetto. Per i dettagli, vedi Progetti Open Source che devono essere compilati prima del test.

Inoltre, a seconda del linguaggio del tuo Progetto open-source, potrebbe essere necessario configurare il tuo ambiente di linguaggio prima di utilizzare la CLI di Snyk. Per i dettagli, fai riferimento a Linguaggi, gestori di pacchetti e framework supportati.

Dopo aver installato la CLI e autenticato la tua macchina, per scansionare un Progetto open-source, usa cd /my/project/ per cambiare la directory corrente in una cartella contenente un file manifest di pacchetto supportato, come package.json, pom.xml o composer.lock. Quindi esegui snyk test. Tutte le vulnerabilità identificate vengono elencate, incluso il loro percorso e le indicazioni per la correzione.

Per scansionare il tuo codice sorgente, esegui snyk code test.

Puoi scansionare un'immagine Docker tramite il suo tag eseguendo, ad esempio: snyk container test ubuntu:18.04.

Per scansionare un file Kubernetes (K8s), esegui il seguente comando:
snyk iac test /path/to/kubernetes_file.yaml

Per dettagli sull'utilizzo della CLI di Snyk per scansionare ciascun tipo di contenuto, consulta quanto segue:

Monitorare il tuo Progetto Open Source o Container

Snyk può monitorare periodicamente il tuo Progetto Open Source o Container integrato con SCM e avvisarti di nuove vulnerabilità. Per configurare il tuo Progetto per il monitoraggio, esegui snyk monitor o snyk container monitor.

Questo crea un'istantanea delle tue dipendenze attuali in modo che Snyk possa scansionare regolarmente il tuo codice. Snyk può quindi avvisarti di vulnerabilità appena scoperte quando vengono introdotte o quando viene creato un percorso di patch o aggiornamento precedentemente non disponibile. Il codice seguente mostra un esempio dell'output del comando snyk monitor.

> snyk monitor
Monitoring /project (project-name)...

Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e

Notifications about newly disclosed issues related to these
dependencies will be emailed to you.

Puoi accedere al tuo account Snyk e navigare alla pagina Progetti per trovare l'istantanea e i risultati della scansione più recenti:

Istantanea del monitoraggio e risultati della scansione di Snyk

Per maggiori informazioni, vedi Monitorare i tuoi Progetti a intervalli regolari.

Esaurimento dei test

I limiti di test non si applicano ai repository pubblici. Se noti che i limiti di test relativi ai tuoi repository privati (se applicabile) vengono consumati da test su repository pubblici, puoi risolvere il problema comunicando a Snyk l'URL pubblico del repository che viene scansionato dalla CLI di Snyk. Questo garantisce che Snyk non conteggi un repository pubblico ai fini dei limiti di test.

Se esaurisci i test su un Progetto open-source, segui questi passaggi:

  • Esegui snyk monitor.
  • Nell'interfaccia web di Snyk, vai su Impostazioni del Progetto.
  • Inserisci l'URL del tuo repository open-source sotto Git remote URL.

Informazioni aggiuntive sulla CLI di Snyk

Esegui snyk help o consulta il riepilogo dei comandi e delle opzioni della CLI.

Vedi il corso Introduzione alla CLI di Snyk per una sessione di formazione video rapida.

Snyk fornisce anche un cheat sheet (post del blog).

In particolare, consulta le informazioni sulle seguenti opzioni che potrebbero esserti utili:

  • --severity-threshold=low|medium|high|critical: Segnala solo le vulnerabilità del livello specificato o superiore.
  • --json: Stampa i risultati in formato JSON.
  • --all-projects: Rileva automaticamente tutti i Progetti nella directory di lavoro.

Per informazioni dettagliate sulla CLI, consulta la documentazione della CLI.

Ottenere supporto per la CLI di Snyk

Utilizza le risorse sulla pagina di supporto di Snyk per trovare aiuto sull'uso della CLI di Snyk o di Snyk in generale. Nota che il supporto di Snyk non monitora attivamente i problemi GitHub su nessun progetto di sviluppo Snyk.

La CLI di Snyk è chiusa ai contributi

A partire dal 22 luglio 2024, la CLI di Snyk non accetta più contributi esterni.

A causa dell'uso estensivo e della natura complessa della CLI, anche modifiche minori possono avere conseguenze impreviste. Dal momento in cui sono stati introdotti i canali di rilascio nel codice della CLI ad aprile 2024, l'attenzione di Snyk è stata sulla stabilizzazione dei rilasci. Snyk ritiene che questo modello open-source chiuso ai contributi serva al meglio questo obiettivo.

Nello spirito di trasparenza verso i clienti Snyk e gli utenti della CLI, Snyk continuerà a lavorare pubblicamente. Tuttavia, d'ora in poi, la CLI di Snyk è chiusa ai contributi.

Snyk apprezza e ringrazia la community di Snyk.

Sicurezza

Per qualsiasi problema o preoccupazione di sicurezza, consulta il file SECURITY.md nel repository GitHub.

Categorie