Skip to main content

Proteger los módulos de Go es fácil (¡y preciso!)

Escrito por
Headshot of Ariel Ornstein

Ariel Ornstein

Go Blog feature

7 de agosto de 2019

0 minutos de lectura

Nos entusiasma anunciar que, a partir de hoy, los desarrolladores pueden analizar y monitorear sus proyectos de Go que usan módulos para detectar vulnerabilidades de código abierto y recibir alertas precisas a nivel de paquete.

Estamos comprometidos con ayudar a los desarrolladores a proteger su código de código abierto, y trabajamos arduamente para ampliar constantemente nuestro ecosistema y ofrecer compatibilidad con más lenguajes y administradores de paquetes. Hasta hoy, Snyk ofrecía compatibilidad con proyectos de Go que usaban dep o Go vendor como administradores de paquetes. Del mismo modo, queríamos asegurarnos de que nuestros usuarios también pudieran usar Go modules de forma segura y con resultados precisos, ahora que su popularidad está creciendo rápidamente, para confirmar que el desarrollo no se vea afectado.

Alertas a nivel de paquete para vulnerabilidades en proyectos que usan módulos de Go

Con esta nueva incorporación, ahora puedes analizar tus proyectos de Go con Snyk CLI (snyk test) para detectar vulnerabilidades.

Snyk calcula de forma exclusiva un árbol de dependencias completamente estructurado del proyecto, con un nivel de detalle por paquete, no solo según el módulo utilizado. Esto significa que Snyk detecta únicamente los paquetes específicos que son vulnerables y solo envía alertas si esos paquetes vulnerables están en uso. Como resultado, las alertas de Snyk son más precisas y generan menos falsos positivos y alertas innecesarias.

La siguiente imagen muestra el árbol de dependencias de un proyecto que usa módulos de Go.

Árbol de dependencias que muestra módulos de Go y rutas de paquetes con versiones, incluidos OpenCensus, Jaeger, Apache Thrift y paquetes de Go de HashiCorp.

El árbol de dependencias se compara con nuestra base de datos de vulnerabilidades patentada, que ofrece datos completos y exclusivos sobre Go. Si encontramos un paquete vulnerable, te indicaremos cuál es exactamente en nuestra base de datos para que puedas obtener más información sobre el paquete y la vulnerabilidad.

Monitorea tus proyectos y mantén su seguridad

Nos aseguramos de que tus proyectos estén protegidos al monitorear continuamente tus proyectos que usan Go modules y enviarte alertas cuando se divulgan nuevas vulnerabilidades relevantes. En esos casos, te indicamos exactamente cuál es el paquete vulnerable. Nuestro equipo de seguridad investiga y descubre nuevas vulnerabilidades a medida que se agregan a nuestra base de datos, a menudo antes de que aparezcan en las bases de datos públicas.

¿Cómo empezar?

En Snyk, nos comprometemos a ofrecer herramientas de seguridad accesibles y fáciles de usar para los desarrolladores.

Empezar a analizar tus proyectos que usan Go modules es tan fácil como instalar nuestra CLI, ir a una carpeta que contenga el archivo go.mod y ejecutar snyk test o _snyk monitor._

Puedes obtener más información sobre nuestra CLI aquí y sobre nuestra compatibilidad con Go aquí.

¡Mantén tus proyectos protegidos!

Comienza con Capture the Flag

Aprende a resolver desafíos de Capture the Flag con nuestro taller virtual 101 a pedido.