W narzędziach dla języka programowania Go wprowadzono możliwość śledzenia podatności w bibliotekach. Aby sprawdzić swoje projekty pod kątem zależności modułów z niepoprawionymi podatnościami, zaproponowano narzędzie „govulncheck”, które analizuje bazę kodu projektu i generuje raport o wywołaniach podatnych funkcji. Dodatkowo przygotowano pakiet vulncheck, który oferuje API do wbudowywania sprawdzania w różne projekty i narzędzia.
Sprawdzanie odbywa się na podstawie specjalnie stworzonej bazy podatności, którą nadzoruje Zespół Bezpieczeństwa Go. W bazie danych umieszczane są informacje o znanych podatnościach w publicznie dystrybuowanych modułach w języku Go. Dane są zbierane z różnych źródeł, w tym z raportów CVE i GHSA (GitHub Advisory Database), a także na podstawie informacji, które przesyłają opiekunowie pakietów. Do pobierania danych z bazy proponowana jest biblioteka, interfejs Web API oraz interfejs webowy.
Źródło: opennet.ru
