Google ha publicado Vanir, un analizador estático para detectar vulnerabilidades no corregidas

La empresa Google ha presentado un nuevo proyecto abierto llamado Vanir, que desarrolla un analizador estático para detectar automáticamente parches no aplicados al código que eliminan vulnerabilidades. Vanir utiliza una base de firmas con información sobre vulnerabilidades y parches conocidos para corregir estas vulnerabilidades. Esta base de datos ha sido mantenida por Google desde julio de 2020 y abarca el 95% de las vulnerabilidades en proyectos relacionados con la plataforma Android, incluido el núcleo de Linux. Actualmente, se soporta la verificación de código fuente en los lenguajes C, C++ y Java. El código de Vanir está escrito en C++ y Python, y se distribuye bajo la licencia BSD.

El proyecto consta de dos partes: un generador de firmas y un detector de parches omitidos. El generador crea una firma para identificar la falta de una corrección basada en la descripción de la vulnerabilidad en formato OSV y un enlace al parche o commit que soluciona la vulnerabilidad. En su forma actual, admite el procesamiento de commits en los repositorios googlesource.com y git.codelinaro.org, pero se puede agregar fácilmente soporte para otros servicios mediante la conexión de un manejador para extraer código.

El detector analiza el código en el repositorio especificado y determina la falta de correcciones descritas en las firmas proporcionadas. La implementación se basa en algoritmos de refinamiento automático de firmas y análisis de múltiples patrones, propuestos en los proyectos de investigación ReDeBug y VUDDY. En un PC moderno con CPU de 16 núcleos, el escaneo del árbol de fuentes de la plataforma Android utilizando la base de datos OSV con información sobre más de 2000 vulnerabilidades toma de 10 a 20 minutos. Se genera un informe con una lista de vulnerabilidades potencialmente no corregidas y enlaces a posiciones relacionadas en el código, identificadores CVE y parches. Según las estadísticas recopiladas durante dos años de uso de Vanir en Google, la tasa de falsos positivos es del 2.72%.

Google ha publicado Vanir, un analizador estático para detectar vulnerabilidades no corregidas
Google ha publicado Vanir, un analizador estático para detectar vulnerabilidades no corregidas

Ventajas de las herramientas propuestas:

  • La capacidad para identificar vulnerabilidades no corregidas en bifurcaciones externas, modificaciones y préstamos de código que no están directamente relacionados con el proyecto principal. En el contexto de Android, la herramienta puede utilizarse para verificar la aplicación de parches en las variantes de la plataforma Android desarrolladas por los fabricantes de dispositivos OEM.
  • La verificación se realiza únicamente mediante el análisis del código existente, sin referencia a metadatos como el número de versión, el historial de commits y el SBOM (Software Bill Of Materials).
  • Soporte para la generación automática de firmas, utilizando información sobre vulnerabilidades que aparece en fuentes públicas y parches publicados por los mantenedores.
  • Rendimiento de verificación más alto basado en el análisis estático del código fuente en comparación con las herramientas de análisis dinámico y verificación de compilaciones binarias.
  • Autosuficiencia: la capacidad de desplegar infraestructura en sus sistemas sin recurrir a servicios externos.
  • Disponibilidad de una base de firmas actual lista, respaldada por el equipo de seguridad de Google Android.
  • Soporte para conexión a sistemas de integración y entrega continua (CI/CD). Posibilidad de integración en otros proyectos utilizando Vanir en forma de bibliotecas en Python.
  • Capacidad de adaptar el sistema para tareas no relacionadas con vulnerabilidades, por ejemplo, para detectar la clonación de código o el uso de código con licencia en otros proyectos.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster