Google a publié Vanir, un analyseur statique pour détecter les vulnérabilités non corrigées

Google a présenté un nouveau projet open source, Vanir, qui développe un analyseur statique pour détecter automatiquement les correctifs non appliqués au code, éliminant ainsi les vulnérabilités. Vanir utilise une base de signatures contenant des informations sur les vulnérabilités et les correctifs connus pour remédier à ces failles. Google maintient cette base de données depuis juillet 2020, couvrant 95 % des vulnérabilités dans les projets liés à la plateforme Android, y compris le noyau Linux. À l'heure actuelle, la vérification du code source est supportée pour les langages C, C++ et Java. Le code de Vanir est écrit en C++ et Python, et est distribué sous licence BSD.

Le projet se compose de deux parties : un générateur de signatures et un détecteur de correctifs manquants. Le générateur crée une signature pour identifier l'absence de correctif basée sur la description de la vulnérabilité au format OSV et un lien vers un correctif ou un commit qui résout la vulnérabilité. Actuellement, il prend en charge le traitement des commits dans les dépôts googlesource.com et git.codelinaro.org, mais d'autres services peuvent facilement être ajoutés via une connexion de gestionnaire pour extraire le code.

Le détecteur analyse le code dans le dépôt spécifié et détermine l'absence de correctifs décrits dans les signatures fournies. L'implémentation repose sur des algorithmes d'affinement automatique des signatures et d'analyse de multiples modèles, proposés dans les projets de recherche ReDeBug et VUDDY. Sur un PC moderne avec un CPU à 16 cœurs, l'analyse de l'arbre des fichiers source de la plateforme Android à l'aide de la base OSV contenant des informations sur plus de 2000 vulnérabilités prend 10 à 20 minutes. Un rapport est généré à la sortie, comprenant une liste des vulnérabilités potentiellement non réparées et des liens vers les positions associées dans le code, des identifiants CVE et des correctifs. Selon les statistiques recueillies au cours de deux ans d'utilisation de Vanir chez Google, le taux de faux positifs s'élève à 2,72 %.

Google a publié Vanir, un analyseur statique pour détecter les vulnérabilités non corrigées
Google a publié Vanir, un analyseur statique pour détecter les vulnérabilités non corrigées

Les atouts de l'outil proposé :

  • La possibilité de détecter les vulnérabilités non corrigées dans des branches dérivées, des modifications et des emprunts de code, qui ne sont pas directement liés au projet principal. Dans le contexte d'Android, l'outil peut être utilisé pour vérifier l'application des correctifs dans les versions de la plateforme Android développées par les fabricants OEM.
  • L'exécution des vérifications uniquement sur la base de l'analyse du code existant, sans lien avec des métadonnées telles que le numéro de version, l'historique des commits et le SBOM (Software Bill Of Materials).
  • Support de la génération automatique de signatures, en utilisant les informations sur les vulnérabilités provenant de sources publiques et les patches publiés par des tiers.
  • Une performance de vérification basée sur l'analyse statique du code source supérieure à celle des outils d'analyse dynamique et de vérification des bundles binaires.
  • Autonomie — la capacité de déployer l'infrastructure sur ses propres systèmes sans recours à des services externes.
  • Disponibilité d'une base de signatures actuelle et prête, accompagnée par l'équipe de sécurité de Google Android.
  • Support de la connexion aux systèmes de livraison et d'intégration continues (CI/CD). Possibilité d'intégration dans d'autres projets en utilisant Vanir sous forme de bibliothèques en Python.
  • Capacité d'adapter le système à des tâches non liées aux vulnérabilités, par exemple pour détecter le clonage de code ou l'utilisation de code sous licence dans d'autres projets.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster