Google esitles OSV-Scanneri tööriista, mis kontrollib, kas koodis ja rakendustes on lahendamata turvaaukude olemasolu, arvestades kõiki koodiga seotud sõltuvuste ahelat. OSV-Scanner võimaldab tuvastada olukordi, kus rakendus muutub haavatavaks, kui mõnes sõltuvuses kasutatavas raamatukogus on probleeme. Samuti võib haavatav raamatukogu olla kaudselt kasutuses, st kutsutakse esile läbi teise sõltuvuse. Projekti kood on kirjutatud Go keeles ja jaotatakse Apache 2.0 litsentsi alusel.
OSV-Scanner suudab automaatselt rekursiivselt skaneerida kataloogipuud, tuvastades projekte ja rakendusi git-kataloogide olemasolu põhjal (turvaaukude teave tuvastatakse commit-ide hash'e analüüsi kaudu), SBOM-faile (Software Bill Of Materials formaatides SPDX ja CycloneDX), manifeeste või paketihaldurite lukufailide, nagu Yarn, NPM, GEM, PIP ja Cargo. Samuti toetatakse Docker-konteinerite piltide algse sisu skaneerimist, mis on loodud Debian'i hoidlate pakettide alusel.

Haavatavuste teave pärineb OSV (Open Source Vulnerabilities) andmebaasist, mis hõlmab teavet turvaprobleemide kohta Crates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian ja Alpine hoidlates, samuti teavet Linuxi tuumauudiste ja aruannete kohta, mis käsitlevad GitHubis majutatud projektide haavatavusi. OSV andmebaasis kajastatakse probleemi parandamise olekut, tuuakse välja commit'id, kus haavatavus ilmneb ja parandatakse, loetletakse mõjutatud versioonide vahemik, antakse projekti hoidla lingid koos koodiga ja teade probleemist. Pakutav API võimaldab commit'ide ja siltide tasandil jälgida haavatavuse ilmnemist ja analüüsida seotud toodete ja sõltuvuste haavatavust.

Allikas: opennet.ru
