Snyk trägt zur Sicherheit des Golang-Projekts Bento bei
12. März 2025
0 Min. LesezeitSnyk prüft, wie sich das Open-Source-Golang-Projekt Bento nutzen lässt, um Daten aus Kafka-Streams auszulesen und Erkenntnisse für verschiedene Ausgaben aufzubereiten. Wir freuen uns, Ihnen mitteilen zu können, dass wir proaktiv zur Sicherheit des Bento-Projekts beitragen, indem wir Updates zur Behebung von Abhängigkeitsproblemen bereitstellen.
Was ist Bento?
Bento ist ein Open-Source-Tool zur Verarbeitung von Streaming-Daten, das auf Benutzerfreundlichkeit und Zuverlässigkeit ausgelegt ist. Dank deklarativer Konfiguration lassen sich vielfältige Datenquellen und -ziele anbinden. Außerdem bewältigt das Tool gängige Data-Engineering-Aufgaben wie Transformationen, Integrationen und Multiplexing. Bento wurde in Go geschrieben und lässt sich durch Plugins erweitern, sodass es sich an unterschiedliche Anforderungen der Datenverarbeitung anpassen lässt.
Das folgende Beispiel zeigt eine Bento-Konfigurationsdatei zur Verarbeitung von Pipeline-Daten.
Snyk sichert das Bento-Projekt
Bei Snyk nutzen wir unsere eigenen Produkte – und setzen beispielsweise Snyk in unseren CI/CD-Pipelines ein. So profitieren wir von den entwicklerorientierten Sicherheitsprodukten von Snyk.
Bei einem Container-Sicherheitsscan der Bento-Binärdatei v1.5.0 entdeckten wir eine Sicherheitslücke in golang.org/x/crypto/ssh.
Diese in der Snyk Vulnerability Database unter CVE-2025-22869 erfasste Sicherheitslücke ermöglicht einen Denial-of-Service-Angriff. Betroffen sind Golang-Projekte, die von der Bibliothek x/crypto/ssh abhängen.
Da Bento ein Open-Source-Projekt ist, kontaktierten wir die Maintainer über Discord. Sie begrüßten unsere Unterstützung mit Fehlerbehebungen. Wir erstellten zwei PRs, um das Problem zu beheben:
Ein Pull Request für das Update auf Go 1.23
Ein weiterer Pull Request, um die verwendete Go-Kryptobibliothek auf eine sichere Version zu aktualisieren, die keine Sicherheitslücken mit sich bringt.
Beide Beiträge wurden in den Hauptbranch des Bento-Projekts übernommen und werden in künftigen Releases enthalten sein.
Einladung von Snyk zur Absicherung von Open-Source-Projekten
Anfang des Jahres haben wir das Secure Developer Program von Snyk gestartet. Das neue Programm lädt Open-Source-Maintainer ein, ihre Projekte mit Snyk zu verbinden und den vollen Umfang unserer Scans auf Enterprise-Niveau ohne Begrenzung zu nutzen. Dazu gehören API-Zugriff, Snyks eigener Snyk Agent Fix, Service Accounts und viele weitere Funktionen, mit denen Sie Sicherheitslücken beheben und sichere Software entwickeln können.
Der State of Open Source Security 2022 ist jetzt verfügbar!
Unser neuer Bericht zum State of Open Source Security ist jetzt verfügbar. Er wurde in Zusammenarbeit mit der Linux Foundation erstellt und beleuchtet die größten Herausforderungen der Open-Source-Sicherheit.
