Google esitles OSV-Scanner tööriista, mis kontrollib koodis ja rakendustes lahti jäänud haavatavusi, arvestades kogu koodiga seotud sõltuvuste ahelat. OSV-Scanner tuvastab olukorrad, kus rakendus muutub haavatavaks, kuna ühes kasutatakse haavatavat teeki, mis on sõltuvusena kasutusel. Haavatav teek võib olla kaudselt kasutuses, st kutsutud esile läbi muu sõltuvuse. Projekti kood on kirjutatud Go keeles ja jagatakse Apache 2.0 litsentsi alusel.
OSV-Scanner suudab automaatselt rekursiivselt skaneerida kataloogipuu, tuvastades projekte ja rakendusi git-kataloogide põhjal (haavatavuste teave saadakse commit hash'ide analüüsi kaudu), SBOM-failide (Software Bill Of Material formaatides SPDX ja CycloneDX), manifestide või paketihaldurite lock-failide, nagu Yarn, NPM, GEM, PIP ja Cargo põhjal. Toetatakse ka Docker-konteinerite pildifailide skaneerimist, mis on loodud Debianist saadud pakettide põhjal.

Haavatavuste teave on pärit OSV (Open Source Vulnerabilities) andmebaasist, mis katab turvalisuse probleemide teavet Crates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian ja Alpine, samuti teave Linuxi tuuma haavatavuste ja GitHubis majandatavate projektide haavatavuste aruannete kohta. OSV andmebaasis on kajastatud probleemide lahendamise staatuse, kommid, millega haavatavus ilmus ja parandati, haavatavuste ulatus ja lingid koodiga projekti reposi, samuti probleemide teavitamine. Pakutav API võimaldab jälgida haavatavuse avaldumist ja analüüsida aretatud toodete ja sõltuvuste haavatavust commitide ja siltide tasandil.

Allikas: opennet.ru
