
cli v1.1306.2
Snyk CLI esegue la scansione e il monitoraggio dei tuoi progetti per vulnerabilità di sicurezza.
Iniziare con la CLI di Snyk
Introduzione alla CLI di Snyk
Snyk è uno strumento di sicurezza cloud-native, pensato per sviluppatori, per scansionare e monitorare i tuoi progetti di sviluppo software alla ricerca di vulnerabilità di sicurezza. Snyk analizza diversi tipi di contenuto per individuare problemi di sicurezza:
- Snyk Open Source: Trova e correggi automaticamente le vulnerabilità open-source
- Snyk Code: Trova e correggi le vulnerabilità nel codice della tua applicazione in tempo reale
- Snyk Container: Trova e correggi le vulnerabilità nelle immagini dei container e nelle applicazioni Kubernetes
- Snyk IaC: Trova e correggi le configurazioni insicure in Terraform e Kubernetes
La CLI di Snyk porta le funzionalità di Snyk nel tuo flusso di lavoro di sviluppo. Puoi eseguire la CLI localmente dalla riga di comando o in un IDE. Puoi anche eseguire la CLI nella tua pipeline CI/CD. Di seguito è mostrato un esempio di output del comando test della CLI di Snyk.
Esempio di output del comando test della CLI di Snyk
La scansione con la CLI di Snyk supporta molti linguaggi e strumenti. Per informazioni dettagliate, consulta quanto segue:
- Linguaggi, gestori di pacchetti e framework supportati per Open Source e Snyk Code
- Distribuzioni di sistemi operativi supportate per Container
- Linguaggi IaC e provider cloud supportati
Questa pagina spiega come installare, autenticarsi e iniziare a scansionare utilizzando la CLI. Snyk dispone anche di una procedura guidata di onboarding per accompagnarti in questi passaggi. Per una dimostrazione, guarda Iniziare con Snyk: panoramica del flusso di onboarding della CLI.
Installare la CLI di Snyk e autenticare la tua macchina
Per utilizzare la CLI, devi installarla e autenticare la tua macchina. Vedi Installare o aggiornare la CLI di Snyk e Autenticare la CLI con il tuo account. Puoi fare riferimento alle note di rilascio per un riepilogo delle modifiche in ogni versione. Prima di scansionare il tuo codice, rivedi l'Avviso di esecuzione del codice per la CLI di Snyk.
{% hint style="info" %}
Prima di poter utilizzare la CLI per la scansione Open Source, devi installare il tuo gestore di pacchetti. Gli strumenti di terze parti necessari, come Gradle o Maven, devono essere nel PATH.
{% endhint %}
Puoi anche installare la CLI nel tuo IDE o ambiente CI/CD. Per i dettagli, consulta la documentazione IDE e CI/CD per le istruzioni per ciascuna integrazione.
Testare l'installazione
Dopo l'autenticazione, puoi testare la tua installazione. Per un test rapido, esegui snyk --help.
In alternativa, puoi eseguire un test rapido su un pacchetto npm pubblico, ad esempio snyk test ionic.
Guarda il report del comando test nel tuo terminale. Il report mostra le vulnerabilità che Snyk ha trovato nel pacchetto. Per ogni problema trovato, Snyk riporta la gravità del problema, fornisce un link a una descrizione dettagliata, riporta il percorso attraverso il quale il modulo vulnerabile è entrato nel tuo sistema e fornisce indicazioni su come risolvere il problema.
Scansionare il tuo progetto di sviluppo
Prima di utilizzare la CLI di Snyk per testare il tuo Progetto Open Source per vulnerabilità, con limitate eccezioni, devi compilare il tuo Progetto. Per i dettagli, vedi Progetti Open Source che devono essere compilati prima del test.
Inoltre, a seconda del linguaggio del tuo Progetto open-source, potrebbe essere necessario configurare il tuo ambiente di linguaggio prima di utilizzare la CLI di Snyk. Per i dettagli, fai riferimento a Linguaggi, gestori di pacchetti e framework supportati.
Dopo aver installato la CLI e autenticato la tua macchina, per scansionare un Progetto open-source, usa cd /my/project/ per cambiare la directory corrente in una cartella contenente un file manifest di pacchetto supportato, come package.json, pom.xml o composer.lock. Quindi esegui snyk test. Tutte le vulnerabilità identificate vengono elencate, incluso il loro percorso e le indicazioni per la correzione.
Per scansionare il tuo codice sorgente, esegui snyk code test.
Puoi scansionare un'immagine Docker tramite il suo tag eseguendo, ad esempio: snyk container test ubuntu:18.04.
Per scansionare un file Kubernetes (K8s), esegui il seguente comando:
snyk iac test /path/to/kubernetes_file.yaml
Per dettagli sull'utilizzo della CLI di Snyk per scansionare ciascun tipo di contenuto, consulta quanto segue:
- CLI di Snyk per Snyk Open Source e l'aiuto della CLI per i comandi
testemonitor - CLI di Snyk per Snyk Code e l'aiuto della CLI per Snyk Code
- CLI di Snyk per Snyk Container, inclusa la scansione Docker, e l'aiuto della CLI per Snyk Container
- CLI di Snyk per Snyk IaC, inclusi i Progetti Terraform e Kubernetes (K8s), e l'aiuto della CLI per Snyk IAC
Monitorare il tuo Progetto Open Source o Container
Snyk può monitorare periodicamente il tuo Progetto Open Source o Container integrato con SCM e avvisarti di nuove vulnerabilità. Per configurare il tuo Progetto per il monitoraggio, esegui snyk monitor o snyk container monitor.
Questo crea un'istantanea delle tue dipendenze attuali in modo che Snyk possa scansionare regolarmente il tuo codice. Snyk può quindi avvisarti di vulnerabilità appena scoperte quando vengono introdotte o quando viene creato un percorso di patch o aggiornamento precedentemente non disponibile. Il codice seguente mostra un esempio dell'output del comando snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
Puoi accedere al tuo account Snyk e navigare alla pagina Progetti per trovare l'istantanea e i risultati della scansione più recenti:
Istantanea del monitoraggio e risultati della scansione di Snyk