Skip to main content

Proteja módulos Go com facilidade (e precisão!)

Escrito por
Headshot of Ariel Ornstein

Ariel Ornstein

Go Blog feature

7 de agosto de 2019

0 minutos de leitura

Temos o prazer de anunciar que, a partir de hoje, desenvolvedores podem testar e monitorar projetos Go que usam módulos em busca de vulnerabilidades de código aberto e receber alertas precisos no nível dos pacotes.

Nosso compromisso é ajudar desenvolvedores a proteger o código aberto, e trabalhamos para expandir continuamente nosso ecossistema e oferecer suporte a mais linguagens e gerenciadores de pacotes. Até hoje, a Snyk oferecia suporte a projetos Go que usavam dep ou Go vendor como gerenciadores de pacotes. Também queríamos garantir que nossos usuários pudessem usar Go modules com segurança e obter resultados precisos, sem prejudicar o ritmo do desenvolvimento, à medida que sua popularidade cresce.

Alertas de vulnerabilidade no nível dos pacotes em projetos Go modules

Com essa novidade, agora você pode analisar seus projetos Go usando a CLI da Snyk (snyk test) para detectar vulnerabilidades.

A Snyk calcula uma árvore de dependências totalmente estruturada para o projeto, com granularidade no nível dos pacotes, em vez de considerar apenas o módulo utilizado. Isso significa que a Snyk detecta somente os pacotes específicos identificados como vulneráveis e só emite alertas quando esses pacotes estão em uso. Assim, os alertas da Snyk são mais precisos, com menos falsos positivos e notificações desnecessárias.

A imagem a seguir mostra a árvore de dependências de um projeto com módulo Go

Árvore de dependências que mostra módulos Go e caminhos de pacotes com versões, incluindo OpenCensus, Jaeger, Apache Thrift e pacotes Go da HashiCorp.

A árvore de dependências é comparada com nosso banco de dados de vulnerabilidades proprietário, que oferece dados abrangentes e exclusivos para Go. Se encontrarmos um pacote vulnerável, indicaremos o pacote exato em nosso banco de dados para que você obtenha mais informações sobre ele e sobre a vulnerabilidade.

Monitore seus projetos e mantenha-os protegidos

Mantemos seus projetos protegidos monitorando continuamente seus projetos Go modules e enviando alertas quando novas vulnerabilidades relevantes são divulgadas. Nesses casos, indicamos o pacote vulnerável exato. Nossa equipe de segurança pesquisa e descobre novas vulnerabilidades à medida que elas são adicionadas ao nosso banco de dados, muitas vezes antes de aparecerem em bancos de dados públicos.

Como começar?

A Snyk tem o compromisso de tornar as ferramentas de segurança acessíveis e fáceis de usar para desenvolvedores.

Começar a analisar seus projetos Go modules é simples: basta instalar nossa CLI, acessar uma pasta que contenha o arquivo go.mod e executar snyk test ou _snyk monitor._

Saiba mais sobre nossa CLI aqui e sobre nosso suporte a Go aqui.

Mantenha-se protegido!

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo à gravação sob demanda do nosso workshop virtual introdutório.