Snyk analyse les dépendances (SCA), le code (SAST), les images de conteneurs et l’IaC à la recherche de vulnérabilités, avec un fort accent sur l’intégration développeur : extension IDE, commentaires automatiques sur les pull requests, base de données de vulnérabilités propriétaire enrichie. Modèle freemium, largement utilisé en entreprise à côté d’outils open source comme Semgrep ou Trivy.
🔵 Défensif
# Scanne les dépendances, échoue seulement sur sévérité élevée, sortie JSON
$ snyk test --severity-threshold=high --json > results.json
$ snyk test --severity-threshold=high --json > results.json
La commande liste chaque vulnérabilité trouvée (CVE, package, chemin de dépendance jusqu’à la racine du projet, version corrigée disponible) et retourne un code de sortie non nul dès qu’une vulnérabilité atteint le seuil de sévérité fixé, exploitable comme porte de qualité en CI/CD.