En las herramientas del lenguaje de programación Go se ha implementado la posibilidad de rastrear vulnerabilidades en bibliotecas. Para verificar sus proyectos en busca de módulos con vulnerabilidades sin resolver en sus dependencias, se ha propuesto la utilidad «govulncheck», que analiza la base de código del proyecto y genera un informe sobre las funciones vulnerables utilizadas. Además, se ha preparado el paquete vulncheck, que proporciona una API para integrar la verificación en varios proyectos y utilidades.
La verificación se realiza utilizando una base de datos de vulnerabilidades creada específicamente, que está bajo la supervisión del Go Security Team. En la base de datos se registran detalles sobre vulnerabilidades conocidas en módulos públicamente distribuidos en el lenguaje Go. Los datos se recopilan de diversas fuentes, incluidas las informaciones de CVE y GHSA (GitHub Advisory Database), así como de la información que envían los mantenedores de paquetes. Se ofrece una biblioteca, una API web y una interfaz web para consultar datos de la base de datos.
Fuente: opennet.ru
