写点什么

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

  • 2022-12-15
    北京
  • 本文字数:715 字

    阅读完需:约 2 分钟

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

近日,谷歌本发布了开源漏洞扫描器 OSV-Scanner。OSV-Scanner 是为 OSV 数据库提供官方支持的前端,用 Go 编写,旨在扫描开源应用程序以评估任何合并依赖项的安全性。

 

GitHub 地址:

https://github.com/google/osv-scanner

 

谷歌在去年发布了开源漏洞(Open Source Vulnerability)架构并且启动 OSV.dev 服务,而 OSV-Scanner 则是 OSV 数据库的下一步。开源分布式数据库 OSV.dev 拥有 3.8 万个共建者,支持 16 个生态系统,包括所有主要语言、Linux 发行版(Debian 和 Alpine)、安卓、Linux 内核和 OSS-Fuzz。

 


扫描仪的原理是利用从 OSV.dev 数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。用户在项目中运行 OSV-Scanner 时,OSV-Scanner 将首先通过分析清单、SBOM 和提交哈希找到所有正在使用的传递依赖项。然后,扫描器将此信息与 OSV 数据库连接起来,并显示与用户项目相关的漏洞。

 

“审查数以千计的依赖关系不是开发人员可以自己完成的。”谷歌开源安全团队软件工程师Rex Pan 在发布的博文中说道。根据官方介绍,与闭源漏洞数据库和扫描器相比,OSV-Scanner 主要有以下优势:

 

  • 每个咨询都有一个开放和权威的来源(例如 RustSec 咨询数据库)。

  • 任何人都可以对咨询提出改进建议,从而得到一个超高质量的数据库。

  • OSV 格式以机器可读的格式明确存储受影响版本的信息,并精确映射到开发人员的软件包列表上。

  • 更少、更可操作的漏洞通知,减少了企业解决漏洞所需的时间。

 

对于 OSV-Scanner 的未来, Pan 介绍道,团队首先是通过提供独立的 CI 操作进一步与开发人员工作流集成,允许轻松设置和安排以跟踪新漏洞。团队还将持续改进 C/C++ 漏洞(由于缺乏标准包管理器而面临的挑战)、为 OSV-Scanner 添加独特的功能、提供 VEX 支持等。

2022-12-15 17:574007

评论

发布
暂无评论
发现更多内容

程序员:氛围编程爽啊!老板:我睡不着哇……

行云创新

平台工程 AI 编码 AI 编码隐患

Bonree ONE发布直通车 | 可观测平台如何深度应用LLM技术

博睿数据

Elasticsearch Enterprise 9.1.0 (macOS, Linux, Windows) - 分布式搜索和分析引擎

sysin

elasticsearch

文化误读与意见倒灌:品牌如何用全球舆情监测防范海外舆情危机?

沃观Wovision

出海企业 海外舆情监控 沃观Wovision 舆情监测系统

Metasploit Pro 4.22.8-2025073001 (Linux, Windows) - 专业渗透测试框架

sysin

Metasploit

HCL AppScan Standard 10.9.0 新增功能简介

sysin

AppScan

JSON 日志分析的“正确姿势”:阿里云 SLS 高效实践指南

阿里巴巴云原生

json 阿里云 云原生

Function AI 助力用户自主开发 MCP 服务,一键上云高效部署

阿里巴巴云原生

阿里云 云原生 MCP

YashanDB TIMESTAMP_TO_SCN函数

YashanDB

政务RPA如何‘好用’又可控?

Techinsight

Amazon Bedrock的两年征程:从大放厥词到战略实现

Alter

3000字节C语言实现GPT-2聊天机器人

qife122

自然语言处理 低代码实现

深度分析前端优化工具Performance面板!

OpenTiny社区

开源 性能优化 前端

空间Web标准:重塑设备交互的未来

qife122

人工智能 空间Web

YashanDB TIMESTAMPDIFF函数

YashanDB

YashanDB TO_DATE函数

YashanDB

给「AI+软件工程」泼一瓢冷水

行云创新

氛围编程 AI + 软件工程 AI将取代程序员

都说 AI 能给研发开外挂,可企业为啥总玩不转?答案来了!

行云创新

软件工程 氛围编程 vibe coding

2025年空气净化器品牌选购避坑指南:除甲醛核心技术解析

编程猫

AI赋能舆情监测:从量变到质变的智能跃升

沃观Wovision

人工智能 沃观Wovision 海外舆情监测

YashanDB TO_BASE64函数

YashanDB

YashanDB TO_CHAR函数

YashanDB

“75%政府爆发RPA革命!‘数字员工’重塑政务,国产厂商强势突围

Techinsight

数智先锋 | Bonree ONE 赋能通威股份有限公司提升全栈可观测性能力

博睿数据

Interspeech 2025「语音无障碍项目」挑战赛落幕

算AI

人工智能 算法 语音 ASR

图神经网络与AI公平性研究进展

qife122

图神经网络 知识发现

送票!2025云栖大会9月24-26日杭州见

阿里巴巴云原生

阿里云 云原生 云栖大会

Splunk Enterprise 10.0.0 (macOS, Linux, Windows) - 搜索、分析和可视化,数据全面洞察平台

sysin

Splunk Enterprise

Elasticsearch Enterprise 8.19 (macOS, Linux, Windows) - 分布式搜索和分析引擎

sysin

elasticsearch

超实用!一篇文章讲透分布式锁,建议收藏!

王磊

阿里云可观测 2025 年 7 月产品动态

阿里巴巴云原生

阿里云 云原生 可观测

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner_开源_褚杏娟_InfoQ精选文章