Google пуска OSV-Scanner, скСнСр Π·Π° уязвимости, ΠΎΡΡŠΠ·Π½Π°Π²Π°Ρ‰ зависимоститС

Google прСдстави Π½Π°Π±ΠΎΡ€Π° ΠΎΡ‚ инструмСнти OSV-Scanner Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π·Π° нСотстранСни уязвимости Π² ΠΊΠΎΠ΄Π° ΠΈ прилоТСнията, ΠΊΠ°Ρ‚ΠΎ Π²Π·Π΅ΠΌΠ° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ цялата Π²Π΅Ρ€ΠΈΠ³Π° ΠΎΡ‚ зависимости, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΊΠΎΠ΄Π°. OSV-Scanner Π²ΠΈ позволява Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚Π΅ ситуации, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ Π΄Π°Π΄Π΅Π½ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ става уязвимо ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² Π΅Π΄Π½Π° ΠΎΡ‚ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ зависимост. Π’ Ρ‚ΠΎΠ·ΠΈ случай уязвимата Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠ½Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ, Ρ‚.Π΅. Π΄Π° бъдС ΠΈΠ·Π²ΠΈΠΊΠ°Π½ Ρ‡Ρ€Π΅Π· Π΄Ρ€ΡƒΠ³Π° зависимост. ΠšΠΎΠ΄ΡŠΡ‚ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° Π΅ написан Π½Π° Go ΠΈ сС разпространява ΠΏΠΎΠ΄ Π»ΠΈΡ†Π΅Π½Π·Π° Apache 2.0.

OSV-Scanner ΠΌΠΎΠΆΠ΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ рСкурсивно Π΄Π° сканира Π΄ΡŠΡ€Π²ΠΎ Π½Π° Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ ΠΈ прилоТСния Ρ‡Ρ€Π΅Π· Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° git Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ (информацията Π·Π° уязвимоститС сС опрСдСля Ρ‡Ρ€Π΅Π· Π°Π½Π°Π»ΠΈΠ· Π½Π° Ρ…Π΅ΡˆΠΎΠ²Π΅ Π½Π° Π°Π½Π³Π°ΠΆΠΈΠΌΠ΅Π½Ρ‚ΠΈ), SBOM Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ (софтуСрна спСцификация във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ SPDX ΠΈ CycloneDX), манифСсти ΠΈΠ»ΠΈ ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€ΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π·Π° Π·Π°ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‰ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΊΠ°Ρ‚ΠΎ Yarn, NPM, GEM, PIP ΠΈ Cargo. Π’ΠΎΠΉ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° сканиранС Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° изобраТСния Π½Π° ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈ Π½Π° Docker, ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΎΡ‚ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π° Π½Π° Debian.

Google пуска OSV-Scanner, скСнСр Π·Π° уязвимости, ΠΎΡΡŠΠ·Π½Π°Π²Π°Ρ‰ зависимоститС

Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡΡ‚Π° Π·Π° уязвимоститС сС Π²Π·Π΅ΠΌΠ° ΠΎΡ‚ Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ OSV (Open Source Vulnerabilities), която ΠΎΠ±Ρ…Π²Π°Ρ‰Π° информация Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ със сигурността Π² Crates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian ΠΈ Alpine, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π΄Π°Π½Π½ΠΈ Π·Π° уязвимости Π² ядрото Π½Π° Linux ΠΈ информация ΠΎΡ‚ Π΄ΠΎΠΊΠ»Π°Π΄ΠΈ Π·Π° уязвимости Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ, хоствани Π½Π° GitHub. OSV Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ отразява ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ Π½Π° корСкцията Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, посочва Π°Π½Π³Π°ΠΆΠΈΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ с появата ΠΈ корСкцията Π½Π° уязвимостта, Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π° ΠΎΡ‚ вСрсии, засСгнати ΠΎΡ‚ уязвимостта, Π²Ρ€ΡŠΠ·ΠΊΠΈ към Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° с ΠΊΠΎΠ΄Π° ΠΈ извСстиС Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π΅Π½ΠΈΡΡ‚ API Π²ΠΈ позволява Π΄Π° прослСдяватС проявлСниСто Π½Π° уязвимоститС Π½Π° Π½ΠΈΠ²ΠΎ Π°Π½Π³Π°ΠΆΠΈΠΌΠ΅Π½Ρ‚ΠΈ ΠΈ Ρ‚Π°Π³ΠΎΠ²Π΅ ΠΈ Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ податливостта Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄Π½ΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ ΠΈ зависимости към ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°.

Google пуска OSV-Scanner, скСнСр Π·Π° уязвимости, ΠΎΡΡŠΠ·Π½Π°Π²Π°Ρ‰ зависимоститС


Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€