Security Scanner

À quoi sert cet écran

Security Scanner signale les vulnérabilités connues de vos images de conteneurs, afin que ce que vous livrez relève d’une décision et non d’un hasard.

Avant de commencer

Pour faire ceci Il vous faut
Ouvrir l’analyseur être connecté

Ouvrir l’écran

Tools › Security Scanner.

URL directe : /developer-tools/trivy-report

📸 Capture d’ecran : Le rapport Trivy d’une image. Repères : (1) l’identifiant de l’image, (2) le résumé par sévérité, (3) le tableau des constats, (4) un constat déplié.

Qu’est-ce que Security Scanner ?

Security Scanner est un outil intégré à Fenwave qui vous permet d’analyser la sécurité de vos applications. Il identifie les vulnérabilités dans votre code, vos dépendances et vos images Docker.

Accéder à Security Scanner

  1. Cliquez sur Tools dans le menu latéral
  2. Sélectionnez Security Scanner

Fonctionnalités principales

Types d’analyses

Type Description
SAST Analyse statique du code source
Dependency Scan Vulnérabilités dans les dépendances
Container Scan Analyse des images Docker
Secret Detection Détection de secrets exposés

Intégrations

Security Scanner s’intègre avec :

  • SonarQube : Analyse de qualité du code
  • Trivy : Scan de conteneurs et IaC
  • Snyk : Vulnérabilités des dépendances
  • GitLeaks : Détection de secrets

Utilisation

Lancer une analyse

  1. Sélectionnez le type d’analyse
  2. Choisissez le composant à analyser
  3. Configurez les options (si nécessaire)
  4. Lancez l’analyse

Interpréter les résultats

Les résultats sont classés par sévérité :

Sévérité Description Action requise
🔴 Critical Vulnérabilité critique Correction immédiate
🟠 High Vulnérabilité haute Correction rapide
🟡 Medium Vulnérabilité moyenne Planifier correction
🟢 Low Vulnérabilité basse À évaluer
Info Information Optionnel

Rapport d’analyse

Chaque analyse génère un rapport avec :

  • Résumé : Vue d’ensemble des findings
  • Détails : Description de chaque vulnérabilité
  • Remédiation : Conseils pour corriger
  • CVE : Références aux CVE connues

Bonnes pratiques

Fréquence des scans

  • À chaque PR : Scan automatique dans la CI
  • Quotidien : Scan des dépendances
  • Hebdomadaire : Scan complet de sécurité
  • Post-déploiement : Validation en staging

Gestion des vulnérabilités

  1. Priorisez par sévérité : Critical et High en premier
  2. Évaluez le contexte : L’exploitabilité réelle
  3. Mettez à jour régulièrement : Dépendances et images
  4. Documentez les exceptions : Si vous acceptez un risque

Configuration

Dans votre pipeline

Ajoutez le scan de sécurité à votre CI :

# Exemple GitHub Actions
security-scan:
  runs-on: ubuntu-latest
  steps:
    - uses: actions/checkout@v4
    - name: Run Trivy vulnerability scanner
      uses: aquasecurity/trivy-action@master
      with:
        scan-type: 'fs'
        format: 'sarif'
        output: 'trivy-results.sarif'

Seuils de blocage

Configurez les seuils pour bloquer les déploiements :

# Exemple de configuration
security:
  block_on_critical: true
  block_on_high: true
  max_medium: 10
  max_low: 50

Rapports et historique

Dashboard de sécurité

Consultez l’évolution de la sécurité :

  • Tendances des vulnérabilités
  • Temps moyen de correction
  • Composants les plus vulnérables
  • Conformité aux politiques

Exports

Exportez les rapports en :

  • PDF pour les audits
  • JSON pour l’intégration
  • SARIF pour GitHub Security

Liens utiles

Scénario

Décider si une image est livrable.

  1. Ouvrez le rapport et triez par sévérité. Lisez les constats élevés ; survolez le reste.
  2. Distinguez les constats de vos dépendances de ceux de l’image de base. La plupart viennent de l’image de base, et leur correctif est différent — généralement plus simple.
  3. Essayez d’abord un tag plus récent de la même image de base. C’est une ligne, et cela nettoie souvent l’essentiel de la liste.
  4. Montez vos propres dépendances pour ce qui reste.
  5. Pour les constats sans correctif disponible, décidez explicitement et consignez la décision. Un laisser-passer silencieux est indiscernable d’une absence d’examen.
  6. Reconstruisez et relancez l’analyse. Analyser l’ancienne image après un correctif n’apprend rien.

Espérer zéro constat est ce qui pousse les équipes à cesser d’analyser. L’objectif est : aucun constat élevé non examiné.

En cas de problème

Symptôme Cause Comment vérifier Solution
Toutes les images ont des constats Les images de base portent des CVE connues La répartition par sévérité Normal ; concentrez-vous sur les élevés
Un constat persiste après correction L’image n’a pas été reconstruite Le tag de l’image Reconstruisez, puis relancez
Un constat n’a pas de correctif Toutes les CVE n’ont pas de version corrigée Le détail du constat Décidez et consignez
Aucun rapport pour une image Elle n’a pas été analysée Construisez-la et analysez-la

Pour aller plus loin