Skip to main content

Snyk ajuda a proteger o projeto Bento, desenvolvido em Go

Escrito por
feature insights context

12 de março de 2025

0 minutos de leitura

A Snyk está explorando o uso do projeto de código aberto Bento, desenvolvido em Go, para ler dados de fluxos do Kafka e transformar essas informações em dados úteis para diferentes saídas. Temos o prazer de compartilhar que estamos ajudando a proteger o projeto Bento de forma proativa, contribuindo com atualizações para corrigir dependências.  

O que é o Bento?

O Bento é uma ferramenta de processamento de dados em fluxo, de código aberto, projetada para ser fácil de usar e confiável. Com configuração declarativa, ela se conecta a diversas fontes e destinos de dados e executa tarefas comuns de engenharia de dados, como transformações, integrações e multiplexação. Escrito em Go, o Bento pode ser ampliado com plugins e adaptado a diferentes necessidades de processamento de dados.

Veja a seguir um exemplo de arquivo de configuração do Bento que demonstra o processamento de dados em um pipeline

input:
  gcp_pubsub:
    project: foo
    subscription: bar

pipeline:
  processors:
    - mapping: |
        root.message = this
        root.meta.link_count = this.links.length()
        root.user.age = this.user.age.number()

output:
  redis_streams:
    url: tcp://TODO:6379
    stream: baz
    max_in_flight: 20

A Snyk protege o projeto Bento

Na Snyk, gostamos de usar nossos próprios produtos, e um exemplo disso é usar a Snyk em nossos pipelines de CI/CD para aproveitar nossos produtos de segurança desenvolvidos para quem programa.

Durante uma análise de segurança de contêineres do binário Bento v1.5.0, detectamos uma vulnerabilidade em golang.org/x/crypto/ssh.

Essa vulnerabilidade, registrada como CVE-2025-22869 no banco de dados de vulnerabilidades da Snyk, é um ataque de negação de serviço que afeta projetos em Go que dependem da biblioteca x/crypto/ssh.

Como o Bento é um projeto de código aberto, entramos em contato com as pessoas responsáveis pela manutenção pelo Discord e ficamos felizes em saber que elas aceitariam nossas contribuições. Criamos dois PRs para corrigir o problema:

As duas contribuições foram incorporadas ao branch principal do projeto Bento e farão parte de versões futuras.

Convite da Snyk para proteger projetos de código aberto

No início deste ano, lançamos o Secure Developer Program da Snyk, um novo programa que convida quem mantém projetos de código aberto a conectar seus projetos à Snyk e ter acesso completo a análises ilimitadas com recursos de nível empresarial. Isso inclui acesso à API, o Snyk Agent Fix da Snyk, contas de serviço e muitos outros recursos para ajudar você a corrigir vulnerabilidades e desenvolver software seguro.

Relatório State of Open Source Security 2022 já disponível!

Nosso novo relatório State of Open Source Security já está disponível. Produzido em parceria com a Linux Foundation, ele revela os maiores desafios atuais da segurança do código aberto.