50万奖金+官方证书,深圳国际金融科技大赛正式启动,点击报名 了解详情
写点什么

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

  • 2022-12-15
    北京
  • 本文字数:715 字

    阅读完需:约 2 分钟

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

近日,谷歌本发布了开源漏洞扫描器 OSV-Scanner。OSV-Scanner 是为 OSV 数据库提供官方支持的前端,用 Go 编写,旨在扫描开源应用程序以评估任何合并依赖项的安全性。

 

GitHub 地址:

https://github.com/google/osv-scanner

 

谷歌在去年发布了开源漏洞(Open Source Vulnerability)架构并且启动 OSV.dev 服务,而 OSV-Scanner 则是 OSV 数据库的下一步。开源分布式数据库 OSV.dev 拥有 3.8 万个共建者,支持 16 个生态系统,包括所有主要语言、Linux 发行版(Debian 和 Alpine)、安卓、Linux 内核和 OSS-Fuzz。

 


扫描仪的原理是利用从 OSV.dev 数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。用户在项目中运行 OSV-Scanner 时,OSV-Scanner 将首先通过分析清单、SBOM 和提交哈希找到所有正在使用的传递依赖项。然后,扫描器将此信息与 OSV 数据库连接起来,并显示与用户项目相关的漏洞。

 

“审查数以千计的依赖关系不是开发人员可以自己完成的。”谷歌开源安全团队软件工程师Rex Pan 在发布的博文中说道。根据官方介绍,与闭源漏洞数据库和扫描器相比,OSV-Scanner 主要有以下优势:

 

  • 每个咨询都有一个开放和权威的来源(例如 RustSec 咨询数据库)。

  • 任何人都可以对咨询提出改进建议,从而得到一个超高质量的数据库。

  • OSV 格式以机器可读的格式明确存储受影响版本的信息,并精确映射到开发人员的软件包列表上。

  • 更少、更可操作的漏洞通知,减少了企业解决漏洞所需的时间。

 

对于 OSV-Scanner 的未来, Pan 介绍道,团队首先是通过提供独立的 CI 操作进一步与开发人员工作流集成,允许轻松设置和安排以跟踪新漏洞。团队还将持续改进 C/C++ 漏洞(由于缺乏标准包管理器而面临的挑战)、为 OSV-Scanner 添加独特的功能、提供 VEX 支持等。

2022-12-15 17:573932

评论

发布
暂无评论
发现更多内容

2023年值得学习的云计算技术有哪些?

wljslmz

云计算 11月月更

温州有等保测评机构吗?听说没有是吗?

行云管家

等保 等保测评

集世界杯+GameFi元素的MetaElfLand,为何将在世界杯期间爆发?

鳄鱼视界

Baklib帮助中心:自助服务指南

Baklib

客户服务 帮助中心

大厂数据开发老司机送给数据工程师的10条建议,建议先收藏再细品!

雨果

数据开发

全球6位IT负责人解读数字化转型不断失败的原因

雨果

数字化转型

极客时间架构训练营模块七作业

李晨

架构

华为云GaussDB打造金融行业坚实数据底座,共创数字金融新未来

清欢科技

10分钟让你了解应用宝APP上架流程

YonBuilder低代码开发平台

开发者

Java岗位必备技能SpringBoot的9道面试题集锦

钟奕礼

Java java程序员 java面试 java编程

刘强东给京东高管降薪:2千多位总监兄弟工资打8折,并拿出100亿保障”兄弟“基础住房

小小怪下士

程序员 京东 刘强东

二面被RocketMQ虐后,狂刷这套实战到源码手册,再战阿里

钟奕礼

Java Java 面试 java程序员 java编程

jquery 事件绑定及取消 bind live delegate on one区别 (超详细且通俗易懂)

Ankiee

jquery 11月月更

Serverless 的前世今生

Serverless Devs

offset新探索:双管齐下,加速大数据量查询

IT科技苏辞

华为再次入选2022年Gartner® SIEM魔力象限

科技怪授

华为云

5G+云渲染,助力虚拟仿真医学实训

Finovy Cloud

云渲染

PCB做SET连片,转批量时发现利用率非常低,有遇到过吗?

华秋PCB

PCB PCB设计 拼板

HummerRisk V0.5.2:升级对象存储、云检测、云审计和K8s资源态势等

HummerCloud

云原生 k8s #Kubernetes# 云原生安全

为什么要用 Tair 来服务低延时场景 - 从购物车升级说起

阿里技术

内存数据库 低延时

双机热备与数据备份的关系说明一二

行云管家

数据备份 双机热备

华为云安全亮相世界互联网大会

科技怪授

华为云

DHorse系列文章之镜像制作

tiandizhiguai

云原生 Serverless Kubernetes

kafka实战】分区重分配可能出现的问题和排查问题思路

石臻臻的杂货铺

kafka Kafka实战 11月月更

不懂“数据服务”,聊什么“数据中台”

雨果

数据中台 数据服务

python常用内置函数用法精要(一)

乔乔

11月月更

使用 Bytebase 管理 Rainbond 上的应用数据库

北京好雨科技有限公司

Zebec开启多链布局,流支付生态持续扩张

西柚子

全面焕新|详解 Grafana v9.0.x 新增功能特性

阿里巴巴云原生

阿里云 云原生 Grafana 新功能

集世界杯+GameFi元素的MetaElfLand,推出世界杯专场活动

西柚子

NFT盲盒链游DAPP系统开发搭建技术

薇電13242772558

web3

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner_开源_褚杏娟_InfoQ精选文章