写点什么

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

  • 2022-12-15
    北京
  • 本文字数:715 字

    阅读完需:约 2 分钟

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

近日,谷歌本发布了开源漏洞扫描器 OSV-Scanner。OSV-Scanner 是为 OSV 数据库提供官方支持的前端,用 Go 编写,旨在扫描开源应用程序以评估任何合并依赖项的安全性。

 

GitHub 地址:

https://github.com/google/osv-scanner

 

谷歌在去年发布了开源漏洞(Open Source Vulnerability)架构并且启动 OSV.dev 服务,而 OSV-Scanner 则是 OSV 数据库的下一步。开源分布式数据库 OSV.dev 拥有 3.8 万个共建者,支持 16 个生态系统,包括所有主要语言、Linux 发行版(Debian 和 Alpine)、安卓、Linux 内核和 OSS-Fuzz。

 


扫描仪的原理是利用从 OSV.dev 数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。用户在项目中运行 OSV-Scanner 时,OSV-Scanner 将首先通过分析清单、SBOM 和提交哈希找到所有正在使用的传递依赖项。然后,扫描器将此信息与 OSV 数据库连接起来,并显示与用户项目相关的漏洞。

 

“审查数以千计的依赖关系不是开发人员可以自己完成的。”谷歌开源安全团队软件工程师Rex Pan 在发布的博文中说道。根据官方介绍,与闭源漏洞数据库和扫描器相比,OSV-Scanner 主要有以下优势:

 

  • 每个咨询都有一个开放和权威的来源(例如 RustSec 咨询数据库)。

  • 任何人都可以对咨询提出改进建议,从而得到一个超高质量的数据库。

  • OSV 格式以机器可读的格式明确存储受影响版本的信息,并精确映射到开发人员的软件包列表上。

  • 更少、更可操作的漏洞通知,减少了企业解决漏洞所需的时间。

 

对于 OSV-Scanner 的未来, Pan 介绍道,团队首先是通过提供独立的 CI 操作进一步与开发人员工作流集成,允许轻松设置和安排以跟踪新漏洞。团队还将持续改进 C/C++ 漏洞(由于缺乏标准包管理器而面临的挑战)、为 OSV-Scanner 添加独特的功能、提供 VEX 支持等。

2022-12-15 17:573738

评论

发布
暂无评论
发现更多内容

项目申报评审系统(源码+文档+讲解+演示)

深圳亥时科技

通过Milvus内置Sparse-BM25算法进行全文检索并将混合检索应用于RAG系统

阿里云大数据AI技术

大数据 向量检索 Milvus rag

后 DeepSeek R1 时代:从资本壁垒到技术普惠

Baihai IDP

程序员 AI LLMs Baihai IDP DeepSeek

成功案例丨开发时间从1小时缩短到3分钟:如何利用历史数据训练AI模型,预测设计性能?

Altair RapidMiner

机器学习 AI 制造业 仿真 altair

案例 | 期货交易所建设立体式身份认证体系

芯盾时代

双因子认证 iam 多因素身份验证

经典音频效果器合集 FabFilter Total Bundle 2019下载安装

Rose

管理会计数据融合专题论坛,在京成功召开!

用友智能财务

AI 财经 会计

震撼发布!CodeArts 解锁全新技能,鸿蒙应用与元服务开发轻松拿捏

华为云开发者联盟

harmoyos

ON1 Photo RAW MAX 2024 for Mac 中文激活版 专业的照片编辑管理器

Rose

Dash for Mac 最好用的API文档工具

Rose

APP蓝牙通信的开发

北京木奇移动技术有限公司

APP开发 软件外包公司 蓝牙通讯

出租屋管理系统(源码+文档+讲解+演示)

深圳亥时科技

面试官:谈谈你对线程池拒绝策略的理解?

王磊

上市老总复仇记:等保测评,企业安全航行的坚实护航者

黑龙江陆陆信息测评部

Axure RP 9密钥及安装教程分享-Axure RP 9下载中文版

Rose

Set A Light 3D Studio for Mac(3D摄影棚布光工具)v2.58d永久试用版

Rose

Noir – Dark Mode for Safari (Safari 扩展程序) v2025.1.2激活版

Rose

DockView for Mac(Dock窗口预览工具)v1.4激活版

Rose

Mouse And Keyboard Recorder mac(自动记录记录鼠标点击和按键)v54.9

Rose

开发HarmonyOS NEXT版五子棋游戏实战

威哥爱编程

游戏 HarmonyOS ArkTS HarmonyOS NEXT

【iOS逆向与安全】在iOS状态栏中实现秒表功能的插件开发指南

小陈

ios开发 移动端 iOS逆向 ios安全 Android 逆向

NewTek LightWave 3D for mac(3D动画制作软件)v2024.1.0激活版

Rose

数字化档案管理系统建设方案(Word资料)

金陵老街

数字化 电子档案 电子会计档案

电影院需要采购堡垒机吗?为什么?

行云管家

网络安全 堡垒机 电影院

加油站运营系统(源码+文档+讲解+演示)

深圳亥时科技

管理 Android 设备从未如此简单! MacDroid Pro 来帮你

Rose

APP蓝牙通讯的异常处理

北京木奇移动技术有限公司

软件外包公司 APP外包 蓝牙通讯

foobar2000汉化版 高级音频播放器

Rose

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner_开源_褚杏娟_InfoQ精选文章