写点什么

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

  • 2022-12-15
    北京
  • 本文字数:715 字

    阅读完需:约 2 分钟

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

近日,谷歌本发布了开源漏洞扫描器 OSV-Scanner。OSV-Scanner 是为 OSV 数据库提供官方支持的前端,用 Go 编写,旨在扫描开源应用程序以评估任何合并依赖项的安全性。

 

GitHub 地址:

https://github.com/google/osv-scanner

 

谷歌在去年发布了开源漏洞(Open Source Vulnerability)架构并且启动 OSV.dev 服务,而 OSV-Scanner 则是 OSV 数据库的下一步。开源分布式数据库 OSV.dev 拥有 3.8 万个共建者,支持 16 个生态系统,包括所有主要语言、Linux 发行版(Debian 和 Alpine)、安卓、Linux 内核和 OSS-Fuzz。

 


扫描仪的原理是利用从 OSV.dev 数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。用户在项目中运行 OSV-Scanner 时,OSV-Scanner 将首先通过分析清单、SBOM 和提交哈希找到所有正在使用的传递依赖项。然后,扫描器将此信息与 OSV 数据库连接起来,并显示与用户项目相关的漏洞。

 

“审查数以千计的依赖关系不是开发人员可以自己完成的。”谷歌开源安全团队软件工程师Rex Pan 在发布的博文中说道。根据官方介绍,与闭源漏洞数据库和扫描器相比,OSV-Scanner 主要有以下优势:

 

  • 每个咨询都有一个开放和权威的来源(例如 RustSec 咨询数据库)。

  • 任何人都可以对咨询提出改进建议,从而得到一个超高质量的数据库。

  • OSV 格式以机器可读的格式明确存储受影响版本的信息,并精确映射到开发人员的软件包列表上。

  • 更少、更可操作的漏洞通知,减少了企业解决漏洞所需的时间。

 

对于 OSV-Scanner 的未来, Pan 介绍道,团队首先是通过提供独立的 CI 操作进一步与开发人员工作流集成,允许轻松设置和安排以跟踪新漏洞。团队还将持续改进 C/C++ 漏洞(由于缺乏标准包管理器而面临的挑战)、为 OSV-Scanner 添加独特的功能、提供 VEX 支持等。

2022-12-15 17:573907

评论

发布
暂无评论
发现更多内容

第10周 作业2

Yangjing

极客大学架构师训练营

架构师训练营第 1 期 week10

张建亮

极客大学架构师训练营

架构作业--第十周

Nick~毓

训练营第十周作业2

仲夏

极客大学架构师训练营

第六周-作业一

ray-arch

Python进阶——什么是迭代器?

Kaito

Python

第五周作业

Jack

第六周总结

小兵

架構師訓練營 week10 作業

ilake

Logstash使用

Rayzh

ELK

哪些数据将成为区块链系统的关键数据?

CECBC

区块链

架构师入门学习之感悟六

笑春风

架构师训练营第十周作业

架构1期 第十周作业

haha

深入掌握底层源码常见的 CAS 原子编程

马丁玩编程

架构 CAS

区块链将如何改变住房市场

CECBC

区块链 住房记录

极客时间架构师培训 1 期 - 第 10 周作业

Kaven

架构师训练营 - 第十周 - 作业一

行者

第六周作业

晴空万里

模块拆分第十周作业「架构师训练营第 1 期」

天天向善

动态规划解决爬楼梯算法,彻底搞懂AppStore证书体系、彻底搞懂控制反转IoC,依赖注入DIP, John 易筋 ARTS 打卡 Week 28

John(易筋)

ARTS 打卡计划 动态规划解决爬楼梯 AppStore证书体系 控制反转IOC 依赖注入DIP

极客时间架构师训练营 1 期 - 第 10 周总结

Kaven

互联网络上遇到数据延迟维护清算中取不出该怎么解决?

Geek_a6658e

第六周大作业

小兵

五千字长文带你学习二分查找算法及其变体

与你一起学算法

Python 算法

DDD中的模型

zamkai

领域驱动设计

用例与架构

zamkai

架构 领域驱动设计

架构师训练营第 1 期 -- 第十周学习总结

发酵的死神

极客大学架构师训练营

南海将打造“区块链+”金融科技产业高地

CECBC

区块链 金融

MYSQL数据类型

少林寺三毛

MySQL

训练营第十周作业 1

仲夏

极客大学架构师训练营

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner_开源_褚杏娟_InfoQ精选文章