Skip to main content

Snyk contribue à sécuriser le projet Golang Bento

Écrit par
feature insights context

12 mars 2025

0 minutes de lecture

Snyk étudie l’utilisation du projet open source Golang Bento pour lire des données provenant de flux Kafka et diffuser des informations exploitables vers différentes destinations. Nous sommes heureux de vous annoncer que nous contribuons de manière proactive à la sécurisation du projet Bento en proposant des mises à jour correctives de dépendances.  

Qu’est-ce que Bento ?

Bento est un outil open source de traitement des données en continu, conçu pour être simple à utiliser et fiable. Il propose une configuration déclarative qui permet de se connecter à diverses sources et destinations de données, et prend en charge les tâches courantes d’ingénierie des données, comme les transformations, les intégrations et le multiplexage. Écrit en Go, Bento est extensible grâce à des plugins et s’adapte ainsi à différents besoins de traitement des données.

Voici un exemple de fichier de configuration Bento illustrant le traitement des données dans un pipeline

input:
  gcp_pubsub:
    project: foo
    subscription: bar

pipeline:
  processors:
    - mapping: |
        root.message = this
        root.meta.link_count = this.links.length()
        root.user.age = this.user.age.number()

output:
  redis_streams:
    url: tcp://TODO:6379
    stream: baz
    max_in_flight: 20

Snyk sécurise le projet Bento

Chez Snyk, nous aimons utiliser nos propres produits (« dogfooding »). À titre d’exemple, nous intégrons Snyk à nos pipelines CI/CD pour tirer parti de nos solutions de sécurité conçues pour les développeurs.

Lors d’une analyse de sécurité du conteneur contenant le binaire Bento v1.5.0, nous avons détecté une vulnérabilité dans golang.org/x/crypto/ssh.

Répertoriée sous la référence CVE-2025-22869 dans la base de données des vulnérabilités de Snyk, cette vulnérabilité est une attaque par déni de service qui touche les projets Golang dépendant de la bibliothèque x/crypto/ssh.

Comme Bento est un projet open source, nous avons contacté ses responsables sur Discord. Ils étaient ravis que nous proposions des correctifs. Nous avons créé deux PR pour résoudre le problème :

  •  Une Pull Request pour passer à Go 1.23

  •  Une Pull Request de suivi pour mettre à jour l’utilisation de la bibliothèque crypto de Go et adopter une version sûre qui n’introduit pas de vulnérabilités de sécurité.

Nos deux contributions ont été intégrées à la branche principale du projet Bento et feront partie de prochaines versions.

L’invitation de Snyk à sécuriser les projets open source

Plus tôt cette année, nous avons lancé le Secure Developer Program de Snyk, un nouveau programme qui invite les responsables de projets open source à connecter leurs projets à Snyk afin de bénéficier gratuitement de l’ensemble des analyses illimitées de niveau entreprise de Snyk. Cette offre comprend notamment l’accès à l’API, Snyk Agent Fix, les comptes de service et bien d’autres fonctionnalités pour vous aider à corriger les vulnérabilités et à produire des logiciels sécurisés.

Rapport 2022 sur l’état de la sécurité de l’open source : disponible dès maintenant !

Notre nouveau rapport sur l’état de la sécurité de l’open source est disponible dès maintenant. Réalisé en collaboration avec la Linux Foundation, il présente les principaux défis actuels en matière de sécurité de l’open source.