Go-Module einfach und präzise absichern
Ariel Ornstein
7. August 2019
0 Min. LesezeitWir freuen uns, Ihnen mitteilen zu können, dass Entwickler ab heute ihre Go-Projekte mit Modulen auf Open-Source-Schwachstellen testen und überwachen und präzise, genaue Warnmeldungen auf Paketebene erhalten können.
Wir setzen uns dafür ein, Entwickler dabei zu unterstützen, ihren Open-Source-Code abzusichern. Deshalb arbeiten wir kontinuierlich daran, unser Ökosystem auszubauen und weitere Sprachen und Paketmanager zu unterstützen. Bis heute unterstützte Snyk Go-Projekte, die dep oder Go vendor als Paketmanager verwenden. Da Go modules immer beliebter werden, wollten wir unseren Nutzern auch hier eine sichere Nutzung mit möglichst präzisen Ergebnissen ermöglichen, ohne die Entwicklung zu verlangsamen.
Warnmeldungen auf Paketebene zu Schwachstellen in Go-Modulprojekten
Mit dieser neuen Funktion können Sie Ihre Go-Projekte jetzt mit der Snyk CLI (snyk test) auf Schwachstellen untersuchen.
Snyk ermittelt den vollständig strukturierten Abhängigkeitsbaum eines Projekts bis hinunter auf die Ebene einzelner Pakete – nicht nur anhand des verwendeten Moduls. So erkennt Snyk ausschließlich die Pakete, die tatsächlich als verwundbar eingestuft wurden, und gibt nur dann Warnmeldungen aus, wenn diese Pakete verwendet werden. Dadurch sind die Warnmeldungen von Snyk präziser und es gibt weniger Fehlalarme und unnötige Hinweise.
Die folgende Abbildung zeigt den Abhängigkeitsbaum eines Go-Modulprojekts.

Wir gleichen den Abhängigkeitsbaum mit unserer proprietären Schwachstellendatenbank ab, die umfassende, speziell auf Go zugeschnittene Daten enthält. Finden wir ein verwundbares Paket, verweisen wir Sie auf den entsprechenden Eintrag in unserer Datenbank. Dort finden Sie weitere Informationen zum Paket und zur Schwachstelle.
Projekte überwachen und Sie schützen
Wir sorgen für die Sicherheit Ihrer Projekte, indem wir Ihre Go-Module-Projekte kontinuierlich überwachen und Sie benachrichtigen, wenn neue relevante Schwachstellen bekannt werden. In solchen Fällen verweisen wir Sie auf das genau betroffene Paket. Unser Security-Team untersucht und entdeckt neue Schwachstellen, sobald sie in unsere Datenbank aufgenommen werden – oft noch bevor sie in öffentlichen Datenbanken erscheinen.
Wie können Sie loslegen?
Snyk setzt sich dafür ein, Sicherheitstools für Entwickler zugänglich und einfach nutzbar zu machen.
Sie können ganz einfach loslegen und Ihre Go-Module-Projekte untersuchen: Installieren Sie unsere CLI, wechseln Sie in einen Ordner mit der go.mod-Datei und führen Sie snyk test oder _snyk monitor_ aus.
Weitere Informationen zu unserer CLI finden Sie hier und zu unserer Go-Unterstützung hier.
Bleiben Sie geschützt!
Starten Sie mit Capture the Flag
Erfahren Sie in unserem virtuellen On-Demand-Workshop für Einsteiger, wie Sie Capture-the-Flag-Herausforderungen lösen.
