
cli v1.1306.0
Snyk CLI verifica e monitora seus projetos em busca de vulnerabilidades de segurança.
Primeiros passos com a CLI do Snyk
Introdução à CLI do Snyk
Snyk é uma ferramenta de segurança nativa da nuvem, voltada para desenvolvedores, que verifica e monitora seus projetos de desenvolvimento de software em busca de vulnerabilidades de segurança. O Snyk verifica vários tipos de conteúdo em busca de problemas de segurança:
- Snyk Open Source: Encontre e corrija automaticamente vulnerabilidades de código aberto
- Snyk Code: Encontre e corrija vulnerabilidades no código da sua aplicação em tempo real
- Snyk Container: Encontre e corrija vulnerabilidades em imagens de contêiner e aplicações Kubernetes
- Snyk IaC: Encontre e corrija configurações inseguras em código Terraform e Kubernetes
A CLI do Snyk traz a funcionalidade do Snyk para o seu fluxo de desenvolvimento. Você pode executar a CLI localmente a partir da linha de comando ou em uma IDE. Você também pode executar a CLI em seu pipeline de CI/CD. O exemplo a seguir mostra a saída de um comando de teste da CLI do Snyk.
Exemplo de saída do comando de teste da CLI do Snyk
A varredura da CLI do Snyk é compatível com várias linguagens e ferramentas. Para informações detalhadas, consulte:
- Linguagens, gerenciadores de pacotes e frameworks compatíveis para Open Source e Snyk Code
- Distribuições de sistemas operacionais compatíveis com Container
- Linguagens IaC e provedores de nuvem compatíveis
Esta página explica como instalar, autenticar e começar a usar a CLI para varreduras. O Snyk também possui um assistente de integração para guiá-lo por essas etapas. Para uma demonstração, veja Starting with Snyk: an overview of the CLI onboarding flow.
Instale a CLI do Snyk e autentique sua máquina
Para usar a CLI, você deve instalá-la e autenticar sua máquina. Consulte Instalar ou atualizar a CLI do Snyk e Autenticar a CLI com sua conta. Você pode consultar as notas de versão para um resumo das mudanças em cada versão. Antes de verificar seu código, revise o Aviso de execução de código para a CLI do Snyk.
{% hint style="info" %}
Antes de usar a CLI para varredura de Open Source, você deve instalar seu gerenciador de pacotes. As ferramentas de terceiros necessárias, como Gradle ou Maven, devem estar no PATH.
{% endhint %}
Você também pode instalar a CLI em sua IDE ou ambiente de CI/CD. Para detalhes, consulte a documentação de IDE e CI/CD para instruções de cada integração.
Teste sua instalação
Após autenticar, você pode testar sua instalação. Para um teste rápido, execute snyk --help.
Alternativamente, você pode realizar um teste rápido em um pacote npm público, por exemplo, snyk test ionic.
Observe o relatório do comando test em seu terminal. O relatório mostra as vulnerabilidades que o Snyk encontrou no pacote. Para cada problema encontrado, o Snyk informa a gravidade do problema, fornece um link para uma descrição detalhada, relata o caminho pelo qual o módulo vulnerável entrou em seu sistema e fornece orientações sobre como corrigir o problema.
Verifique seu Projeto de desenvolvimento
Antes de usar a CLI do Snyk para testar seu Projeto Open Source em busca de vulnerabilidades, com exceções limitadas, você deve compilar seu Projeto. Para detalhes, consulte Projetos Open Source que devem ser compilados antes do teste.
Além disso, dependendo da linguagem do seu Projeto open source, pode ser necessário configurar seu ambiente de linguagem antes de usar a CLI do Snyk. Para detalhes, consulte Linguagens, gerenciadores de pacotes e frameworks compatíveis.
Depois de instalar a CLI e autenticar sua máquina, para verificar um Projeto open source, use cd /meu/projeto/ para alterar o diretório atual para uma pasta que contenha um arquivo de manifesto de pacote compatível, como package.json, pom.xml ou composer.lock. Em seguida, execute snyk test. Todas as vulnerabilidades identificadas são listadas, incluindo seu caminho e orientações de correção.
Para verificar seu código-fonte, execute snyk code test.
Você pode verificar uma imagem Docker pela tag executando, por exemplo: snyk container test ubuntu:18.04.
Para verificar um arquivo Kubernetes (K8s), execute o seguinte:
snyk iac test /caminho/para/arquivo_kubernetes.yaml
Para detalhes sobre como usar a CLI do Snyk para verificar cada tipo de conteúdo, consulte:
- CLI do Snyk para Snyk Open Source e a ajuda da CLI para os comandos
testemonitor - CLI do Snyk para Snyk Code e a ajuda da CLI do Snyk Code
- CLI do Snyk para Snyk Container, incluindo varredura Docker, e a ajuda da CLI do Snyk Container
- CLI do Snyk para Snyk IaC, incluindo projetos Terraform e Kubernetes (K8s), e a ajuda da CLI do Snyk IAC
Monitore seu Projeto Open Source ou Container
O Snyk pode monitorar periodicamente seu Projeto Open Source ou Container integrado ao SCM e alertá-lo sobre novas vulnerabilidades. Para configurar seu Projeto para ser monitorado, execute snyk monitor ou snyk container monitor.
Isso cria um instantâneo de suas dependências atuais para que o Snyk possa verificar regularmente seu código. O Snyk pode então alertá-lo sobre vulnerabilidades recém-descobertas à medida que são introduzidas ou quando um patch ou caminho de atualização anteriormente indisponível é criado. O código a seguir mostra um exemplo da saída do comando snyk monitor.
> snyk monitor
Monitoring /project (project-name)...
Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e
Notifications about newly disclosed issues related to these
dependencies will be emailed to you.
Você pode fazer login em sua conta Snyk e navegar até a página Projetos para encontrar o instantâneo mais recente e os resultados da varredura:
Instantâneo e resultados da varredura do monitor Snyk
Para mais informações, consulte Monitore seus Projetos em intervalos regulares.
Ficando sem testes
Os limites de teste não se aplicam a repositórios públicos. Se você notar que os limites de teste relacionados aos seus repositórios privados (quando aplicável) estão sendo usados por testes em repositórios públicos, você pode corrigir isso informando ao Snyk a URL pública do repositório que está sendo verificado pela CLI do Snyk. Isso garante que o Snyk não conte um repositório público nos limites de teste.
Se você ficar sem testes em um Projeto open source, siga estas etapas:
- Execute
snyk monitor. - Na interface web do Snyk, navegue até as Configurações do Projeto.
- Insira a URL do seu repositório open source em Git remote URL.
Informações adicionais sobre a CLI do Snyk
Execute snyk help ou consulte o Resumo de comandos e opções da CLI.
Veja o curso Introdução à CLI do Snyk para uma rápida sessão de treinamento em vídeo.
O Snyk também fornece uma folha de dicas (postagem no blog).
Em particular, veja as informações sobre as seguintes opções que podem ser úteis:
--severity-threshold=low|medium|high|critical: Relate apenas vulnerabilidades do nível especificado ou superior.--json: Imprima resultados no formato JSON.--all-projects: Detecte automaticamente todos os Projetos no diretório de trabalho.
Para informações detalhadas sobre a CLI, consulte a documentação da CLI.
Obtendo suporte para a CLI do Snyk
Use os recursos na página de suporte do Snyk para encontrar ajuda para usar a CLI do Snyk ou o Snyk em geral. Observe que o suporte do Snyk não monitora ativamente as Issues do GitHub em nenhum projeto de desenvolvimento do Snyk.
A CLI do Snyk está fechada para contribuições
A partir de 22 de julho de 2024, a CLI do Snyk não aceita mais contribuições externas.
Devido ao uso extensivo e à natureza complexa da CLI, mesmo modificações menores podem ter consequências imprevistas. Desde a introdução dos canais de lançamento no código da CLI em abril de 2024, o foco do Snyk tem sido estabilizar as versões. O Snyk acredita que este modelo de código aberto com contribuições fechadas atende melhor a esse objetivo.
No espírito de transparência para os clientes do Snyk e usuários da CLI, o Snyk continuará trabalhando publicamente. No entanto, daqui em diante, a CLI do Snyk está fechada para contribuições.
O Snyk agradece e estende sua gratidão à comunidade Snyk.
Segurança
Para quaisquer problemas ou preocupações de segurança, consulte o arquivo SECURITY.md no repositório do GitHub.