Назад к обновлениям
New releaseJul 16, 2026

cli v1.1306.0

Snyk CLI сканирует и отслеживает ваши проекты на предмет уязвимостей безопасности.

Поделиться

Начало работы с Snyk CLI

Введение в Snyk CLI

Snyk — это инструмент безопасности, ориентированный на разработчиков, облачный и нативный, для сканирования и мониторинга ваших проектов разработки программного обеспечения на наличие уязвимостей безопасности. Snyk сканирует несколько типов содержимого на наличие проблем безопасности:

  • Snyk Open Source: Поиск и автоматическое исправление уязвимостей в открытом исходном коде
  • Snyk Code: Поиск и исправление уязвимостей в коде вашего приложения в реальном времени
  • Snyk Container: Поиск и исправление уязвимостей в образах контейнеров и приложениях Kubernetes
  • Snyk IaC: Поиск и исправление небезопасных конфигураций в коде Terraform и Kubernetes

Snyk CLI привносит функциональность Snyk в ваш рабочий процесс разработки. Вы можете запускать CLI локально из командной строки или в IDE. Вы также можете запускать CLI в вашем конвейере CI/CD. Ниже показан пример вывода команды тестирования Snyk CLI.

Пример вывода команды тестирования Snyk CLI

Snyk CLI поддерживает сканирование многих языков и инструментов. Подробную информацию см. в следующих разделах:

На этой странице объясняется, как установить, аутентифицировать и начать сканирование с помощью CLI. Snyk также имеет мастер настройки для проведения вас через эти шаги. Для демонстрации посмотрите Starting with Snyk: an overview of the CLI onboarding flow.

Установка Snyk CLI и аутентификация вашего компьютера

Чтобы использовать CLI, вы должны установить его и аутентифицировать ваш компьютер. См. Install or update the Snyk CLI и Authenticate the CLI with your account. Вы можете обратиться к release notes для сводки изменений в каждом выпуске. Перед сканированием вашего кода ознакомьтесь с Code execution warning for Snyk CLI.

{% hint style="info" %} Прежде чем вы сможете использовать CLI для сканирования Open Source, вы должны установить ваш менеджер пакетов. Необходимые сторонние инструменты, такие как Gradle или Maven, должны быть в PATH. {% endhint %}

Вы также можете установить CLI в вашей IDE или среде CI/CD. Подробности см. в документации по IDE и CI/CD для инструкций по каждой интеграции.

Проверка установки

После аутентификации вы можете проверить вашу установку. Для быстрой проверки выполните snyk --help.

Кроме того, вы можете выполнить быструю проверку на публичном npm-пакете, например snyk test ionic.

Посмотрите на отчёт команды test в вашем терминале. Отчёт показывает уязвимости, которые Snyk нашёл в пакете. Для каждой найденной проблемы Snyk сообщает о серьёзности проблемы, предоставляет ссылку на подробное описание, указывает путь, по которому уязвимый модуль попал в вашу систему, и даёт рекомендации по исправлению проблемы.

Сканирование вашего проекта разработки

Прежде чем использовать Snyk CLI для проверки вашего проекта с открытым исходным кодом на уязвимости, за редкими исключениями, вы должны собрать ваш проект. Подробности см. в Open Source Projects that must be built before testing.

Кроме того, в зависимости от языка вашего проекта с открытым исходным кодом, вам может потребоваться настроить вашу языковую среду перед использованием Snyk CLI. Подробности см. в Supported languages, package managers, and frameworks.

После установки CLI и аутентификации вашего компьютера, чтобы сканировать проект с открытым исходным кодом, используйте cd /my/project/ для перехода в каталог, содержащий поддерживаемый файл манифеста пакета, например package.json, pom.xml или composer.lock. Затем выполните snyk test. Будут перечислены все выявленные уязвимости, включая их путь и инструкции по исправлению.

Чтобы сканировать ваш исходный код, выполните snyk code test.

Вы можете сканировать образ Docker по его тегу, например: snyk container test ubuntu:18.04.

Чтобы сканировать файл Kubernetes (K8s), выполните следующее:
snyk iac test /path/to/kubernetes_file.yaml

Подробности об использовании Snyk CLI для сканирования каждого типа содержимого см. в следующих разделах:

Мониторинг вашего проекта с открытым исходным кодом или контейнера

Snyk может периодически мониторить ваш проект с открытым исходным кодом или контейнер, интегрированный с SCM, и предупреждать вас о новых уязвимостях. Чтобы настроить мониторинг вашего проекта, выполните snyk monitor или snyk container monitor.

Это создаёт снимок ваших текущих зависимостей, чтобы Snyk мог регулярно сканировать ваш код. Snyk затем может предупреждать вас о недавно раскрытых уязвимостях по мере их появления или когда становится доступен ранее отсутствовавший патч или путь обновления. Следующий код показывает пример вывода команды snyk monitor.

> snyk monitor
Monitoring /project (project-name)...

Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e

Notifications about newly disclosed issues related to these
dependencies will be emailed to you.

Вы можете войти в свою учётную запись Snyk и перейти на страницу Projects, чтобы найти последний снимок и результаты сканирования:

Снимок мониторинга Snyk и результаты сканирования

Для получения дополнительной информации см. Monitor your Projects at regular intervals.

Завершение тестов

Лимиты тестов не применяются к публичным репозиториям. Если вы заметили, что лимиты тестов, связанные с вашими частными репозиториями (где это применимо), используются тестами на публичных репозиториях, вы можете исправить это, сообщив Snyk публичный URL репозитория, который сканируется Snyk CLI. Это гарантирует, что Snyk не будет учитывать публичный репозиторий в лимитах тестов.

Если у вас закончились тесты для проекта с открытым исходным кодом, выполните следующие шаги:

  • Выполните snyk monitor.
  • В веб-интерфейсе Snyk перейдите в Settings проекта.
  • Введите URL вашего репозитория с открытым исходным кодом в поле Git remote URL.

Дополнительная информация о Snyk CLI

Выполните snyk help или см. CLI commands and options summary.

Пройдите курс Introduction to the Snyk CLI для быстрого видеообучения.

Snyk также предоставляет шпаргалку (запись в блоге).

В частности, обратите внимание на следующие полезные опции:

  • --severity-threshold=low|medium|high|critical: Сообщать только об уязвимостях указанного уровня или выше.
  • --json: Выводить результаты в формате JSON.
  • --all-projects: Автоматически обнаруживать все проекты в рабочем каталоге.

Подробную информацию о CLI см. в документации по CLI.

Получение поддержки по Snyk CLI

Используйте ресурсы на странице поддержки Snyk, чтобы найти помощь по использованию Snyk CLI или Snyk в целом. Обратите внимание, что поддержка Snyk не отслеживает активно проблемы GitHub ни по одному проекту разработки Snyk.

Snyk CLI закрыт для вкладов

С 22 июля 2024 года Snyk CLI больше не принимает внешние вклады.

Из-за обширного использования и сложной природы CLI даже незначительные изменения могут иметь непредвиденные последствия. После введения каналов релизов в код CLI в апреле 2024 года Snyk сосредоточился на стабилизации релизов. Snyk считает, что эта модель с открытым исходным кодом и закрытым вкладом наилучшим образом служит этой цели.

В духе прозрачности для клиентов Snyk и пользователей CLI Snyk продолжит работать публично. Однако в дальнейшем Snyk CLI закрыт для вкладов.

Snyk ценит и выражает благодарность сообществу Snyk.

Безопасность

По любым вопросам безопасности или проблемам см. файл SECURITY.md в репозитории GitHub.

Категории