Google hat den OSV-Scanner veröffentlicht, einen Schwachstellenscanner, der Abhängigkeiten berücksichtigt

Google hat das OSV-Scanner-Tool vorgestellt, um nach nicht behobenen Schwachstellen im Code und in Anwendungen zu suchen, das die gesamte Kette der mit dem Code verbundenen Abhängigkeiten berücksichtigt. OSV-Scanner ermöglicht es, Situationen zu erkennen, in denen eine Anwendung aufgrund von Problemen in einer der verwendeten Abhängigkeiten verwundbar wird. Dabei kann die anfällige Bibliothek indirekt verwendet werden, d.h. sie wird über eine andere Abhängigkeit aufgerufen. Der Projektcode ist in Go geschrieben und steht unter der Lizenz Apache 2.0.

OSV-Scanner kann automatisch rekursiv die Verzeichnisstruktur scannen und Projekte sowie Anwendungen durch das Vorhandensein von Git-Verzeichnissen identifizieren (Informationen zu Schwachstellen werden über die Analyse von Commit-Hashes bestimmt), SBOM-Dateien (Software Bill Of Materials im SPDX- und CycloneDX-Format), Manifesten oder Lock-Dateien von Paketmanagern wie Yarn, NPM, GEM, PIP und Cargo. Das Scannen von Inhalten in Docker-Container-Images, die auf Basis von Paketen aus Debian-Repositories erstellt wurden, wird ebenfalls unterstützt.

Google hat den OSV-Scanner veröffentlicht, einen Schwachstellenscanner, der Abhängigkeiten berücksichtigt

Die Informationen zu Schwachstellen stammen aus der OSV-Datenbank (Open Source Vulnerabilities), die Informationen über Sicherheitsprobleme in den Repositories von Crates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian und Alpine sowie Daten zu Schwachstellen im Linux-Kernel und Informationen aus Schwachstellenberichten zu Projekten auf GitHub umfasst. In der OSV-Datenbank wird der Status der Behebung des Problems reflektiert, es sind Commits mit dem Auftreten und der Behebung der Schwachstelle angegeben, der Bereich der anfälligen Versionen sowie Links zum Repository des Projekts mit dem Code und eine Benachrichtigung über das Problem. Die bereitgestellte API ermöglicht es, auf der Ebene von Commits und Tags das Auftreten der Schwachstelle nachzuvollziehen und die Anfälligkeit von abgeleiteten Produkten und Abhängigkeiten zu analysieren.

Google hat den OSV-Scanner veröffentlicht, einen Schwachstellenscanner, der Abhängigkeiten berücksichtigt


Quelle: opennet.ru
60GB SSD 8Gb DDR4