Security Scanner
À quoi sert cet écran
Security Scanner signale les vulnérabilités connues de vos images de conteneurs, afin que ce que vous livrez relève d’une décision et non d’un hasard.
Avant de commencer
| Pour faire ceci | Il vous faut |
|---|---|
| Ouvrir l’analyseur | être connecté |
Ouvrir l’écran
Tools › Security Scanner.
URL directe : /developer-tools/trivy-report
📸 Capture d’ecran : Le rapport Trivy d’une image. Repères : (1) l’identifiant de l’image, (2) le résumé par sévérité, (3) le tableau des constats, (4) un constat déplié.
Qu’est-ce que Security Scanner ?
Security Scanner est un outil intégré à Fenwave qui vous permet d’analyser la sécurité de vos applications. Il identifie les vulnérabilités dans votre code, vos dépendances et vos images Docker.
Accéder à Security Scanner
- Cliquez sur Tools dans le menu latéral
- Sélectionnez Security Scanner
Fonctionnalités principales
Types d’analyses
| Type | Description |
|---|---|
| SAST | Analyse statique du code source |
| Dependency Scan | Vulnérabilités dans les dépendances |
| Container Scan | Analyse des images Docker |
| Secret Detection | Détection de secrets exposés |
Intégrations
Security Scanner s’intègre avec :
- SonarQube : Analyse de qualité du code
- Trivy : Scan de conteneurs et IaC
- Snyk : Vulnérabilités des dépendances
- GitLeaks : Détection de secrets
Utilisation
Lancer une analyse
- Sélectionnez le type d’analyse
- Choisissez le composant à analyser
- Configurez les options (si nécessaire)
- Lancez l’analyse
Interpréter les résultats
Les résultats sont classés par sévérité :
| Sévérité | Description | Action requise |
|---|---|---|
| 🔴 Critical | Vulnérabilité critique | Correction immédiate |
| 🟠 High | Vulnérabilité haute | Correction rapide |
| 🟡 Medium | Vulnérabilité moyenne | Planifier correction |
| 🟢 Low | Vulnérabilité basse | À évaluer |
| ⚪ Info | Information | Optionnel |
Rapport d’analyse
Chaque analyse génère un rapport avec :
- Résumé : Vue d’ensemble des findings
- Détails : Description de chaque vulnérabilité
- Remédiation : Conseils pour corriger
- CVE : Références aux CVE connues
Bonnes pratiques
Fréquence des scans
- À chaque PR : Scan automatique dans la CI
- Quotidien : Scan des dépendances
- Hebdomadaire : Scan complet de sécurité
- Post-déploiement : Validation en staging
Gestion des vulnérabilités
- Priorisez par sévérité : Critical et High en premier
- Évaluez le contexte : L’exploitabilité réelle
- Mettez à jour régulièrement : Dépendances et images
- Documentez les exceptions : Si vous acceptez un risque
Configuration
Dans votre pipeline
Ajoutez le scan de sécurité à votre CI :
# Exemple GitHub Actions
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Trivy vulnerability scanner
uses: aquasecurity/trivy-action@master
with:
scan-type: 'fs'
format: 'sarif'
output: 'trivy-results.sarif'
Seuils de blocage
Configurez les seuils pour bloquer les déploiements :
# Exemple de configuration
security:
block_on_critical: true
block_on_high: true
max_medium: 10
max_low: 50
Rapports et historique
Dashboard de sécurité
Consultez l’évolution de la sécurité :
- Tendances des vulnérabilités
- Temps moyen de correction
- Composants les plus vulnérables
- Conformité aux politiques
Exports
Exportez les rapports en :
- PDF pour les audits
- JSON pour l’intégration
- SARIF pour GitHub Security
Liens utiles
Scénario
Décider si une image est livrable.
- Ouvrez le rapport et triez par sévérité. Lisez les constats élevés ; survolez le reste.
- Distinguez les constats de vos dépendances de ceux de l’image de base. La plupart viennent de l’image de base, et leur correctif est différent — généralement plus simple.
- Essayez d’abord un tag plus récent de la même image de base. C’est une ligne, et cela nettoie souvent l’essentiel de la liste.
- Montez vos propres dépendances pour ce qui reste.
- Pour les constats sans correctif disponible, décidez explicitement et consignez la décision. Un laisser-passer silencieux est indiscernable d’une absence d’examen.
- Reconstruisez et relancez l’analyse. Analyser l’ancienne image après un correctif n’apprend rien.
Espérer zéro constat est ce qui pousse les équipes à cesser d’analyser. L’objectif est : aucun constat élevé non examiné.
En cas de problème
| Symptôme | Cause | Comment vérifier | Solution |
|---|---|---|---|
| Toutes les images ont des constats | Les images de base portent des CVE connues | La répartition par sévérité | Normal ; concentrez-vous sur les élevés |
| Un constat persiste après correction | L’image n’a pas été reconstruite | Le tag de l’image | Reconstruisez, puis relancez |
| Un constat n’a pas de correctif | Toutes les CVE n’ont pas de version corrigée | Le détail du constat | Décidez et consignez |
| Aucun rapport pour une image | Elle n’a pas été analysée | — | Construisez-la et analysez-la |
Pour aller plus loin
- Image Builder › Analyse de sécurité — l’analyse pendant la construction