1
/
5

【エンジニアブログ】Snykを導入してみたら便利すぎた!!


こんにちは、エンジニアの神山です。

今回はSnykを導入したので、使ってみて感じたことについて書いてみたいと思います。

Snyk(スニーク)について

セキュリティツールは、セキュリティ部門の目線で作られていることが多いかと思いますが、Snykは開発者の目線でデベロッパーファーストで作られています。

Snykの特徴は大きく3つあります。

1. エンジニアが使いやすい!Gitや統合開発環境(IDE)、CI/CDパイプラインに直接組み込むことができるので、従来のワークフローを変更する必要なくエンジニアが簡単に使うことができます。また、脆弱性を見つけるだけでなく、優先順位をつけて修正することができるので、セキュリティの専門家でないエンジニアでも簡単にご利用いただけます。

2. クラウドネイティブな開発環境にマッチ!コードやオープンソースとその依存関係だけでなく、コンテナやIaC(Infrastructure as a Code) もカバーしています。モダンなアプリケーション開発における脆弱性をオールインワンで、一元管理できますし、レポート機能もあるのでセキュリティ部門も安心です。

3.脆弱性データベースが世界最高峰!世の中にさまざまなソリューションはありますが、Snykほどの品質の脆弱性データベースはありません。その証拠に、セキュリティ業界の著名なリーダー企業達が揃ってSnykの脆弱性データベースを利用しています。

https://qiita.com/advent-calendar/2022/snyk より引用

ソースコードのセキュリティ(脆弱性)を診断してくれるツールになります。

とりあえずやってみる。

アカウント登録

以下のページからアカウントを作成します。

https://app.snyk.io/login

Githubと連携することになるので、私はGithubで登録を行いました。

Github連携

Github連携した時点で自分のリポジトリが出てきます。

Organizationsのリポジトリはオーナーの許可が必要なので、認証のリクエストを飛ばしてください。

診断したいリポジトリを選択してプロジェクトに追加すると、診断が開始されます。(非常に簡単・・・)

診断結果

脆弱性のレベルについては以下のようになります。

https://docs.snyk.io/manage-issues/issue-management/severity-levels

対処すべき優先順位になると思います。

Snykは修正案も提案してくれ、Snyk上ですぐに修正のプルリクエストを作成することができます。

プルリクエストはこのような感じになります。(めちゃくちゃ丁寧!)

まとめ

Snyk自体の導入はすごく簡単にできますし、リポジトリのスキャンも非常に速いです。

ほぼボタンをポチポチすれば完結します。

Github Actionsとも連携ができるので、プルリクエスト作成時にスキャンなどといったことも可能になります。

脆弱性があるかのチェックは非常に大変だと思うので、Snykはかなり便利なツールだと思いましたので、是非活用していこうと思います!

クライマー株式会社では一緒に働く仲間を募集しています
6 いいね!
6 いいね!
同じタグの記事
今週のランキング
クライマー株式会社からお誘い
この話題に共感したら、メンバーと話してみませんか?