Skip to main content

Snyk、GolangプロジェクトBentoのセキュリティ強化を支援

feature insights context

2025年3月12日

0 分で読めます

Snykでは、オープンソースのGolangプロジェクトBentoを利用して、Kafkaストリームからデータを読み込み、さまざまな出力先にインテリジェンスを提供する方法を検討しています。Bentoプロジェクトに依存関係の修正を提供し、積極的にセキュリティ強化を支援していることをお知らせできるのをうれしく思います。

Bentoとは?

Bentoは、使いやすさと信頼性を重視して設計されたオープンソースのストリーミングデータ処理ツールです。宣言型の設定により、さまざまなデータソースやシンクに接続でき、変換、インテグレーション、多重化など、一般的なデータエンジニアリングのタスクを処理します。Goで記述され、プラグインによる拡張が可能なため、さまざまなデータ処理のニーズに対応できます。

以下は、パイプラインでのデータ処理を示すBento設定ファイルの例です。

input:
  gcp_pubsub:
    project: foo
    subscription: bar

pipeline:
  processors:
    - mapping: |
        root.message = this
        root.meta.link_count = this.links.length()
        root.user.age = this.user.age.number()

output:
  redis_streams:
    url: tcp://TODO:6379
    stream: baz
    max_in_flight: 20

SnykによるBentoプロジェクトのセキュリティ強化

Snykでは、自社製品を実際に活用することを大切にしています。その一例として、開発者を第一に考えたSnykのセキュリティ製品を活用するため、CI/CDパイプラインでSnykを使用しています。

Bento v1.5.0のバイナリをコンテナセキュリティスキャンしたところ、golang.org/x/crypto/sshに脆弱性を検出しました。

Snykの脆弱性データベースでCVE-2025-22869として追跡されているこの脆弱性は、x/crypto/sshライブラリに依存するGolangプロジェクトに影響を及ぼすサービス拒否攻撃です。

Bentoはオープンソースプロジェクトであるため、Discordでメンテナーに連絡したところ、修正への貢献を快く受け入れてくれました。この問題を修正するため、2つのPRを作成しました。

今回の貢献はどちらもBentoプロジェクトのメインブランチにマージされ、今後のリリースに含まれる予定です。

Snykからオープンソースプロジェクトのセキュリティ強化へのご招待

今年初め、SnykはSecure Developer Programを開始しました。この新しいプログラムでは、オープンソースのメンテナーがプロジェクトをSnykに接続し、エンタープライズレベルの機能を利用できる、無制限のスキャン体験を提供します。APIアクセス、Snyk独自のSnyk Agent Fix、サービスアカウントなど、セキュリティ脆弱性への対処と安全なソフトウェアの開発に役立つ多くの機能を利用できます。

2022年版オープンソースセキュリティの現状レポートを公開しました!

Linux Foundationと共同で作成した新しい「オープンソースセキュリティの現状」レポートを公開しました。オープンソースセキュリティが現在直面する最大の課題をご覧ください。