Snyk、GolangプロジェクトBentoのセキュリティ強化を支援
2025年3月12日
0 分で読めますSnykでは、オープンソースのGolangプロジェクトBentoを利用して、Kafkaストリームからデータを読み込み、さまざまな出力先にインテリジェンスを提供する方法を検討しています。Bentoプロジェクトに依存関係の修正を提供し、積極的にセキュリティ強化を支援していることをお知らせできるのをうれしく思います。
Bentoとは?
Bentoは、使いやすさと信頼性を重視して設計されたオープンソースのストリーミングデータ処理ツールです。宣言型の設定により、さまざまなデータソースやシンクに接続でき、変換、インテグレーション、多重化など、一般的なデータエンジニアリングのタスクを処理します。Goで記述され、プラグインによる拡張が可能なため、さまざまなデータ処理のニーズに対応できます。
以下は、パイプラインでのデータ処理を示すBento設定ファイルの例です。
SnykによるBentoプロジェクトのセキュリティ強化
Snykでは、自社製品を実際に活用することを大切にしています。その一例として、開発者を第一に考えたSnykのセキュリティ製品を活用するため、CI/CDパイプラインでSnykを使用しています。
Bento v1.5.0のバイナリをコンテナセキュリティスキャンしたところ、golang.org/x/crypto/sshに脆弱性を検出しました。
Snykの脆弱性データベースでCVE-2025-22869として追跡されているこの脆弱性は、x/crypto/sshライブラリに依存するGolangプロジェクトに影響を及ぼすサービス拒否攻撃です。
Bentoはオープンソースプロジェクトであるため、Discordでメンテナーに連絡したところ、修正への貢献を快く受け入れてくれました。この問題を修正するため、2つのPRを作成しました。
Go 1.23に更新するプルリクエスト
セキュリティ脆弱性を引き起こさない安全なバージョンを使用するため、Goの暗号ライブラリのバージョンを更新する追加のプルリクエスト
今回の貢献はどちらもBentoプロジェクトのメインブランチにマージされ、今後のリリースに含まれる予定です。
Snykからオープンソースプロジェクトのセキュリティ強化へのご招待
今年初め、SnykはSecure Developer Programを開始しました。この新しいプログラムでは、オープンソースのメンテナーがプロジェクトをSnykに接続し、エンタープライズレベルの機能を利用できる、無制限のスキャン体験を提供します。APIアクセス、Snyk独自のSnyk Agent Fix、サービスアカウントなど、セキュリティ脆弱性への対処と安全なソフトウェアの開発に役立つ多くの機能を利用できます。
2022年版オープンソースセキュリティの現状レポートを公開しました!
Linux Foundationと共同で作成した新しい「オープンソースセキュリティの現状」レポートを公開しました。オープンソースセキュリティが現在直面する最大の課題をご覧ください。
