Snyk ayuda a proteger el proyecto Golang Bento
12 de marzo de 2025
0 minutos de lecturaSnyk está explorando el uso del proyecto de código abierto en Go Bento para leer datos de flujos de Kafka y materializar información útil en distintos destinos. Nos complace compartir que estamos ayudando de forma proactiva a proteger el proyecto Bento mediante contribuciones de actualizaciones para corregir dependencias.
¿Qué es Bento?
Bento es una herramienta de procesamiento de datos en streaming de código abierto, diseñada para ser fácil de usar y confiable. Cuenta con una configuración declarativa que permite conectar diversas fuentes y destinos de datos, y se encarga de tareas comunes de ingeniería de datos, como transformaciones, integraciones y multiplexación. Está escrito en Go y se puede ampliar mediante plugins, lo que permite adaptarlo a distintas necesidades de procesamiento de datos.
A continuación, se muestra un ejemplo de archivo de configuración de Bento que ilustra el procesamiento de datos de una canalización
Snyk protege el proyecto Bento
En Snyk, nos gusta usar nuestros propios productos y, por ejemplo, usamos Snyk en nuestras canalizaciones de CI/CD para aprovechar nuestros productos de seguridad diseñados primero para desarrolladores.
Durante un análisis de seguridad de contenedores del binario Bento v1.5.0, detectamos una vulnerabilidad en golang.org/x/crypto/ssh.
Esta vulnerabilidad, registrada como CVE-2025-22869 en la base de datos de vulnerabilidades de Snyk, es un ataque de denegación de servicio que afecta a los proyectos de Golang que dependen de la biblioteca x/crypto/ssh.
Como Bento es un proyecto de código abierto, nos pusimos en contacto con sus mantenedores por Discord y nos alegró saber que estaban dispuestos a que contribuyéramos con algunas correcciones. Creamos dos pull requests para resolver el problema:
Un pull request para actualizar a Go 1.23
Un pull request posterior para actualizar el uso de la biblioteca criptográfica de Go a una versión segura que no introduzca vulnerabilidades de seguridad.
Ambas contribuciones se integraron en la rama principal del proyecto Bento y formarán parte de futuras versiones.
Invitación de Snyk para proteger proyectos de código abierto
A principios de este año, lanzamos el Secure Developer Program de Snyk, un nuevo programa que invita a los mantenedores de proyectos de código abierto a conectar sus proyectos con Snyk y acceder a análisis ilimitados con todas las capacidades de nivel empresarial de Snyk. Esto incluye acceso a la API, Snyk Agent Fix de Snyk, cuentas de servicio y muchas otras funciones para ayudarte a resolver vulnerabilidades de seguridad y crear software seguro.
¡Ya está disponible el informe sobre el estado de la seguridad del código abierto de 2022!
Ya puedes consultar nuestro nuevo informe sobre el estado de la seguridad del código abierto. Elaborado en colaboración con Linux Foundation, explora los mayores desafíos actuales de la seguridad del código abierto.
