Kompania Google prezantoi mjetin OSV-Scanner për të kontrolluar praninë e vulnerabiliteteve të pa rregulluara në kod dhe aplikacione, duke marrë parasysh të gjithë zinxhirin e varësive të lidhura me kodin. OSV-Scanner lejon identifikimin e situatave kur një aplikacion bëhet vulnerabël për shkak të problemeve në një nga bibliotekat që përdoren si varësi. Ndërkohë, biblioteka e vulnerabël mund të përdoret indirekt, d.m.th. të thirret përmes një varësie tjetër. Kodi i projektit është shkruar në gjuhën Go dhe shpërndahet nën licencën Apache 2.0.
OSV-Scanner mund të skanojë automatikisht në mënyrë rekursive strukturën e direktoreve, duke identifikuar projektet dhe aplikacionet në bazë të pranisë së katalogëve git (informacioni mbi vulnerabilitetet përcaktohet përmes analizës së hash-it të komiteteve), skedarëve SBOM (Software Bill Of Material në formate SPDX dhe CycloneDX), manifesteve ose skedarëve të lock të menaxherëve të paketave si Yarn, NPM, GEM, PIP dhe Cargo. Po ashtu, mbështetet skanimi i mbetjeve të kontejnerëve docker, të ndërtuar mbi baza paketash nga depot Debian.

Informacioni mbi vulnerabilitetet merret nga baza e të dhënave OSV (Open Source Vulnerabilities), e cila mbulon të dhëna mbi probleme të sigurisë në depot CRates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian dhe Alpine, si dhe të dhëna mbi vulnerabilitetet në bërthamën Linux dhe informacione nga raportet mbi vulnerabilitetet në projektet e publikuara në GitHub. Në bazën OSV pasqyrohet statusi i zgjidhjes së problemit, janë të shënuara komitetet me shfaqjen dhe rregullimin e vulnerabilitetit, gama e versioneve të prekura nga vulnerabiliteti, lidhjet me depot e projekteve me kod dhe njoftimi për problemin. API e ofruar lejon ndjekjen në nivelin e komiteteve dhe etiketave të shfaqjes së vulnerabilitetit dhe analizimin e ekspozimit ndaj problemit të produkteve dhe varësive të derivuara.

Burimi: opennet.ru
