С Go часто делают так: выбрали версию, прописали её в Dockerfile — и вспоминаем о ней только при следующем большом обновлении. Но security-патчи выходят внутри той же ветки. И если ваша версия старая, опубликованная уязвимость превращает её в известную цель.
📍 Поэтому версия Go в проде должна обновляться примерно так же, как обычные зависимости.
Что стоит сделать:
— закрепить конкретный toolchain в go.mod;
— регулярно пересобирать Docker-образ;
— следить за security-анонсами Go;
— проверять зависимости через govulncheck.
Например:
toolchain go1.26.6
А CI может брать версию прямо из go.mod:
- uses: actions/setup-go@v5
with:
go-version-file: go.mod
🔗 Источник
📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека Go-разработчика
#GoToProduction