L'outil pour le langage de programmation Go permet de suivre les vulnérabilités dans les bibliothèques. Pour vérifier vos projets à la recherche de dépendances avec des modules vulnérables non corrigés, l'utilitaire « govulncheck » est proposé, qui analyse la base de code du projet et génère un rapport sur les appels aux fonctions vulnérables. De plus, un package vulncheck a été préparé, fournissant une API pour intégrer le contrôle dans divers projets et utilitaires.
La vérification s'effectue sur une base de données spécialement créée, supervisée par l'équipe de sécurité Go. La base de données contient des informations sur les vulnérabilités connues dans les modules Go distribués publiquement. Les données sont collectées à partir de différentes sources, y compris les rapports CVE et GHSA (GitHub Advisory Database), ainsi que sur la base des informations envoyées par les mainteneurs de paquets. Pour interroger les données de la base, une bibliothèque, une API Web et une interface web sont proposées.
Source : opennet.ru
