なぜ重要か
従来は、認証先ホストやAzureのエンドポイント検証、ログ中のヘッダー値・トークンのマスキング、DSN値のURL妥当性検証に保護上の改善余地がありました。2.2.0ではこれらの検証とマスキングが強化され、トークンキャッシュ衝突、数値精度低下、複数ファイルGET時の不正な内容混在、明示hostへのregion上書きなども修正されています。
対象となるチーム
- Goアプリケーション開発チーム
- クラウド認証・IAM担当チーム
- セキュリティ・コンプライアンス担当チーム
- データ基盤・運用チーム
提供条件
- 公開日: 2026-09-03
- 提供ステータス: リリースノートに記載なし
- エディション: リリースノートに記載なし
- リージョン: リリースノートに記載なし
- 前提条件: Go 1.25以上。Go 1.24は非対応。
ユースケース
- AWS workload identity federationを利用する環境で、
WorkloadIdentityAwsUseOutboundTokenにより、STSGetWebIdentityTokenJWT形式のアテステーションを選択する。 - 接続キャンセル後に長時間続く後処理を制限する必要があるサービスで、
CleanupTimeoutを設定してクリーンアップ時間を上限管理する。 - 監査や障害調査のためにdebugログを有効化する環境で、HTTPヘッダー値、S3認証情報、SSE-Cキー、SASトークンなどの漏えいリスクを低減する。
- 小数点以下の桁数が多い
NUMBER列を扱うアプリケーションで、浮動小数点変換による精度低下の修正を利用する。 connections.tomlを使う鍵認証環境で、ファイルから秘密鍵を読み込む。
仕組みと使い方
Go Snowflake Driverを2.2.0へ更新し、利用する設定をConfigまたはDSNで指定します。AWS workload identity federationの方式を変更する場合は、DSNフィールドworkloadIdentityAwsUseOutboundTokenを使用します。キャンセル後の後処理時間を制限する場合は、DSNフィールドcleanupTimeoutに秒数を指定します。全接続で最低TLSバージョンを強制する場合は、環境変数SNOWFLAKE_MIN_TLS_VERSIONを設定します。WORKLOAD_IDENTITYで標準外ホストを利用する場合は、SNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESで認識対象を追加できます。なお、具体的な設定値の形式や対応するTLSバージョンは、Go Snowflake Driverの公式ドキュメントで確認してください。
導入ステップ
- アプリケーションとCI環境のGoバージョンを確認し、Go 1.25以上へ移行できることを確認する。
- 依存関係をGo Snowflake Driver 2.2.0へ更新し、AWS SDKなどの間接依存関係の変更を確認する。
- 利用中の認証方式、DSNの
host・region、proxy、OCSP、ログ設定を棚卸しする。 - 認証、TLS、接続キャンセル、数値変換、GET/PUT、Arrow結果処理をステージング環境で回帰テストする。
- debugログとconnections.tomlのエラー出力に秘密情報が含まれないことを確認してから本番展開を判断する。
運用上の注意
- Go 1.24はサポート対象外になるため、ビルドイメージや開発者環境が1.25以上か確認してください。
WORKLOAD_IDENTITYは標準で認識されたSnowflakeホストに制限されます。独自ホストや特殊な接続構成では、SNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESの追加設定と安全性を確認してください。SNOWFLAKE_MIN_TLS_VERSIONは全接続に影響するため、proxyや接続先が指定バージョンに対応するか検証してください。WithFileGetStreamで複数ファイルに一致するGETパターンを使うと、従来の不定な内容ではなくErrGetStreamMultipleFilesが返るため、呼び出し側のエラー処理を確認してください。- OCSPの確定的な証明書ステータスは、
ocspFailOpen設定にかかわらず尊重されます。既存の障害時挙動をテストしてください。
制約事項
- Go 1.24は非対応で、最小対応バージョンはGo 1.25です。
- エディション、リージョン別提供条件、提供ステータスはリリースノートに記載されていません。
WithHigherPrecisionは従来どおり64-bitの*big.Floatを返し、今回のNUMBER精度修正による動作変更の対象ではありません。- クラウドステージのGETは修正対象ですが、リリースノートでは
LOCAL_FS以外のすべてのステージ種別について詳細な挙動は説明されていません。 - 新しい設定項目の詳細な既定値、許容値、互換性条件は、このリリースノートだけでは確認できません。
次に確認すること
- 公式のGo Snowflake Driverドキュメントで、2.2.0のインストール方法、
WorkloadIdentityAwsUseOutboundToken、CleanupTimeout、SNOWFLAKE_MIN_TLS_VERSIONの許容値を確認する。 - 自社のGoバージョン、認証方式、host/region指定、proxy、OCSP、connections.toml利用状況を棚卸しする。
- ステージング環境で認証・キャンセル・TLS・精度・ファイル転送の回帰テストを実施し、既存アプリケーションのエラー処理を確認する。
- エディション、リージョン、提供ステータスの適用条件が必要な場合は、Snowflakeの公式サポートまたは最新の製品ドキュメントで確認する。
公式情報
仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。
https://docs.snowflake.com/release-notes/clients-drivers/golang-2026