Google a publicat OSV-Scanner, un scanner de vulnerabilități care ia în considerare dependențele

Compania Google a lansat instrumentul OSV-Scanner pentru verificarea existenței vulnerabilităților necorectate în cod și aplicații, funcționând cu atenție față de întreaga lanț de dependențe asociate codului. OSV-Scanner permite identificarea situațiilor în care aplicația devine vulnerabilă din cauza problemelor din una dintre bibliotecile utilizate ca dependență. În acest caz, biblioteca vulnerabilă poate fi utilizată indirect, adică poate fi apelată printr-o altă dependență. Codul proiectului este scris în limbajul Go și este distribuit sub licența Apache 2.0.

OSV-Scanner poate scana automat recursiv arborii de directoare, identificând proiecte și aplicații prin prezența directoarelor git (informațiile despre vulnerabilități sunt determinate prin analiza hash-urilor commit-urilor), fișierelor SBOM (Software Bill Of Material în formatele SPDX și CycloneDX), manifestelor sau fișierelor lock ale managerilor de pachete precum Yarn, NPM, GEM, PIP și Cargo. De asemenea, este suportat scannarea imaginii containerelor docker, construite pe baza pachetelor din repositoarele Debian.

Google a publicat OSV-Scanner, un scanner de vulnerabilități care ia în considerare dependențele

Informațiile despre vulnerabilități sunt obținute din baza de date OSV (Open Source Vulnerabilities), acoperind informații despre problemele de securitate din repozitoarele Crates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian și Alpine, precum și date despre vulnerabilități din nucleul Linux și informații din rapoartele de vulnerabilitate ale proiectelor găzduite pe GitHub. În baza OSV este reflectat statutul remedierii problemei, sunt indicate commit-urile cu apariția și corectarea vulnerabilității, gama versiunilor vulnerabile, link-uri către repository-ul proiectului cu codul și notificarea problemei. API-ul furnizat permite la nivel de commit-uri și tag-uri să urmărească apariția vulnerabilității și să analizeze expunerea problemelor produselor derivate și dependențelor.

Google a publicat OSV-Scanner, un scanner de vulnerabilități care ia în considerare dependențele


Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster