Snyk ajuda a proteger o projeto Bento, desenvolvido em Go
12 de março de 2025
0 minutos de leituraA Snyk está explorando o uso do projeto de código aberto Bento, desenvolvido em Go, para ler dados de fluxos do Kafka e transformar essas informações em dados úteis para diferentes saídas. Temos o prazer de compartilhar que estamos ajudando a proteger o projeto Bento de forma proativa, contribuindo com atualizações para corrigir dependências.
O que é o Bento?
O Bento é uma ferramenta de processamento de dados em fluxo, de código aberto, projetada para ser fácil de usar e confiável. Com configuração declarativa, ela se conecta a diversas fontes e destinos de dados e executa tarefas comuns de engenharia de dados, como transformações, integrações e multiplexação. Escrito em Go, o Bento pode ser ampliado com plugins e adaptado a diferentes necessidades de processamento de dados.
Veja a seguir um exemplo de arquivo de configuração do Bento que demonstra o processamento de dados em um pipeline
A Snyk protege o projeto Bento
Na Snyk, gostamos de usar nossos próprios produtos, e um exemplo disso é usar a Snyk em nossos pipelines de CI/CD para aproveitar nossos produtos de segurança desenvolvidos para quem programa.
Durante uma análise de segurança de contêineres do binário Bento v1.5.0, detectamos uma vulnerabilidade em golang.org/x/crypto/ssh.
Essa vulnerabilidade, registrada como CVE-2025-22869 no banco de dados de vulnerabilidades da Snyk, é um ataque de negação de serviço que afeta projetos em Go que dependem da biblioteca x/crypto/ssh.
Como o Bento é um projeto de código aberto, entramos em contato com as pessoas responsáveis pela manutenção pelo Discord e ficamos felizes em saber que elas aceitariam nossas contribuições. Criamos dois PRs para corrigir o problema:
Um Pull Request para atualizar para o Go 1.23
Um Pull Request de acompanhamento para atualizar o uso da biblioteca de criptografia do Go para uma versão segura, sem vulnerabilidades de segurança.
As duas contribuições foram incorporadas ao branch principal do projeto Bento e farão parte de versões futuras.
Convite da Snyk para proteger projetos de código aberto
No início deste ano, lançamos o Secure Developer Program da Snyk, um novo programa que convida quem mantém projetos de código aberto a conectar seus projetos à Snyk e ter acesso completo a análises ilimitadas com recursos de nível empresarial. Isso inclui acesso à API, o Snyk Agent Fix da Snyk, contas de serviço e muitos outros recursos para ajudar você a corrigir vulnerabilidades e desenvolver software seguro.
Relatório State of Open Source Security 2022 já disponível!
Nosso novo relatório State of Open Source Security já está disponível. Produzido em parceria com a Linux Foundation, ele revela os maiores desafios atuais da segurança do código aberto.
