Назад к обновлениям
New releaseJul 28, 2026

cli v1.1306.2

Snyk CLI сканирует и отслеживает ваши проекты на предмет уязвимостей безопасности.

Поделиться

Начало работы с Snyk CLI

Введение в Snyk CLI

Snyk — это инструмент безопасности, ориентированный на разработчиков, облачный и нативный, для сканирования и мониторинга ваших проектов разработки программного обеспечения на наличие уязвимостей безопасности. Snyk сканирует несколько типов содержимого на наличие проблем безопасности:

  • Snyk Open Source: Поиск и автоматическое исправление уязвимостей в открытом исходном коде
  • Snyk Code: Поиск и исправление уязвимостей в коде вашего приложения в реальном времени
  • Snyk Container: Поиск и исправление уязвимостей в образах контейнеров и приложениях Kubernetes
  • Snyk IaC: Поиск и исправление небезопасных конфигураций в коде Terraform и Kubernetes

Snyk CLI привносит функциональность Snyk в ваш рабочий процесс разработки. Вы можете запускать CLI локально из командной строки или в IDE. Вы также можете запускать CLI в вашем конвейере CI/CD. Ниже показан пример вывода команды тестирования Snyk CLI.

Пример вывода команды тестирования Snyk CLI

Snyk CLI поддерживает сканирование многих языков и инструментов. Подробную информацию см. в следующих разделах:

На этой странице объясняется, как установить, аутентифицировать и начать сканирование с помощью CLI. Snyk также имеет мастер настройки для проведения вас через эти шаги. Для демонстрации посмотрите Starting with Snyk: an overview of the CLI onboarding flow.

Установка Snyk CLI и аутентификация вашего компьютера

Чтобы использовать CLI, вы должны установить его и аутентифицировать ваш компьютер. См. Install or update the Snyk CLI и Authenticate the CLI with your account. Вы можете обратиться к release notes для сводки изменений в каждом выпуске. Перед сканированием вашего кода ознакомьтесь с Code execution warning for Snyk CLI.

{% hint style="info" %} Прежде чем вы сможете использовать CLI для сканирования Open Source, вы должны установить ваш менеджер пакетов. Необходимые сторонние инструменты, такие как Gradle или Maven, должны быть в PATH. {% endhint %}

Вы также можете установить CLI в вашей IDE или среде CI/CD. Подробности см. в документации по IDE и CI/CD для инструкций по каждой интеграции.

Проверка установки

После аутентификации вы можете проверить вашу установку. Для быстрой проверки выполните snyk --help.

Кроме того, вы можете выполнить быструю проверку на публичном npm-пакете, например snyk test ionic.

Посмотрите на отчёт команды test в вашем терминале. Отчёт показывает уязвимости, которые Snyk нашёл в пакете. Для каждой найденной проблемы Snyk сообщает о серьёзности проблемы, предоставляет ссылку на подробное описание, указывает путь, по которому уязвимый модуль попал в вашу систему, и даёт рекомендации по исправлению проблемы.

Сканирование вашего проекта разработки

Прежде чем использовать Snyk CLI для проверки вашего проекта с открытым исходным кодом на уязвимости, за редкими исключениями, вы должны собрать ваш проект. Подробности см. в Open Source Projects that must be built before testing.

Кроме того, в зависимости от языка вашего проекта с открытым исходным кодом, вам может потребоваться настроить вашу языковую среду перед использованием Snyk CLI. Подробности см. в Supported languages, package managers, and frameworks.

После установки CLI и аутентификации вашего компьютера, чтобы сканировать проект с открытым исходным кодом, используйте cd /my/project/ для перехода в каталог, содержащий поддерживаемый файл манифеста пакета, например package.json, pom.xml или composer.lock. Затем выполните snyk test. Будут перечислены все выявленные уязвимости, включая их путь и инструкции по исправлению.

Чтобы сканировать ваш исходный код, выполните snyk code test.

Вы можете сканировать образ Docker по его тегу, например: snyk container test ubuntu:18.04.

Чтобы сканировать файл Kubernetes (K8s), выполните следующее:
snyk iac test /path/to/kubernetes_file.yaml

Подробности об использовании Snyk CLI для сканирования каждого типа содержимого см. в следующих разделах:

Мониторинг вашего проекта с открытым исходным кодом или контейнера

Snyk может периодически мониторить ваш проект с открытым исходным кодом или контейнер, интегрированный с SCM, и предупреждать вас о новых уязвимостях. Чтобы настроить мониторинг вашего проекта, выполните snyk monitor или snyk container monitor.

Это создаёт снимок ваших текущих зависимостей, чтобы Snyk мог регулярно сканировать ваш код. Snyk затем может предупреждать вас о недавно раскрытых уязвимостях по мере их появления или когда становится доступен ранее отсутствовавший патч или путь обновления. Следующий код показывает пример вывода команды snyk monitor.

> snyk monitor
Monitoring /project (project-name)...

Explore this snapshot at
https://app.snyk.io/org/my-org/project/29361c2c-9005-4692
-8df4-88f1c040fa7c/history/e1c994b3-de5d-482b-9281-eab4236c851e

Notifications about newly disclosed issues related to these
dependencies will be emailed to you.

Вы можете войти в свою учётную запись Snyk и перейти на страницу Projects, чтобы найти последний снимок и результаты сканирования:

Снимок мониторинга Snyk и результаты сканирования

Для получения дополнительной информации см. Monitor your Projects at regular intervals.

Завершение тестов

Категории