Google publikoi Vanir, një analizues statik për identifikimin e vulnerabiliteteve të pa rregulluara

Kompania Google prezantoi projektin e ri të hapur Vanir, që zhvillon një analizues statik për identifikimin automatike të patches së pa aplikuar në kod, që eleminojnë vulnerabilitetet. Vanir përdor një bazë nënshkrimesh me informacione rreth vulnerabiliteteve dhe patches të njohura për të eliminuar këto vulnerabilitete. Një bazë e tillë po mbahet nga Google që nga korriku 2020 dhe mbulon 95% të vulnerabiliteteve në projektet e lidhura me platformën Android, duke përfshirë kernin Linux. Aktualisht mbështetet kontrolli i kodit burimor në gjuhët C, C++ dhe Java. Kodi i Vanir është shkruar në gjuhët C++ dhe Python dhe shpërndahet nën licencën BSD.

Projekti përbëhet nga dy pjesë - gjeneruesi i nënshkrimeve dhe detektori i patches së humbur. Gjeneruesi formon një nënshkrim për identifikimin e mungesës së një rregullimi bazuar në përshkrimin e vulnerabilitetit në formatin OSV dhe lidhjen me një patch ose përmirësim që eleminon vulnerabilitetin. Në formën aktuale, mbështetet përpunimi i përmirësimeve në repositorët googlesource.com dhe git.codelinaro.org, por mbështetje për shërbime të tjera mund të shtohet lehtësisht duke lidhur një përpunues për nxjerrjen e kodit.

Detektori analizon kodin në repositorin e caktuar dhe përcakton mungesën e përmirësimeve të përshkruara në nënshkrimet e ofruara. Zbatimi është i bazuar në algoritmet e qartësimit automat dhe analizën e shumë mënyrave, të propozuara në projektet kërkimore ReDeBug dhe VUDDY. Në një PC modern me një CPU 16-bërthamash, skanimi i pemës së teksteve burimore për platformën Android në bazën OSV me informacione mbi më shumë se 2000 vulnerabilitete zë 10-20 minuta. Në dalje formohet një raport me një listë vulnerabilitetesh potencialisht të pa riparuara dhe lidhje me pozitat e lidhura në kod, identifikuesit CVE dhe patches. Sipas statistikave të mbledhura gjatë dy viteve të përdorimit të Vanir në Google, niveli i falsifikimeve është 2.72%.

Google publikoi Vanir, një analizues statik për identifikimin e vulnerabiliteteve të pa rregulluara
Google publikoi Vanir, një analizues statik për identifikimin e vulnerabiliteteve të pa rregulluara

Avantazhet e instrumenteve të propozuara:

  • MundĂ«sia pĂ«r identifikimin e vulnerabiliteteve tĂ« pa riparuara nĂ« degĂ« tĂ« jashtme, modifikime dhe marrjen e kodit, qĂ« nuk lidhen drejtpĂ«rdrejt me projektin kryesor. NĂ« kontekstin e Android, instrumenti mund tĂ« pĂ«rdoret pĂ«r tĂ« kontrolluar zbatimin e pĂ«rmirĂ«simeve nĂ« varianta tĂ« platformĂ«s Android, qĂ« zhvillohen nga prodhuesit OEM tĂ« pajisjeve.
  • Kryer verifikimi vetĂ«m mbi analizĂ«n e kodit tĂ« disponueshĂ«m, pa lidhje me metadatat, si numri i versionit, historia e komiteve dhe SBOM (Lista e Materialeve tĂ« Software-it).
  • MbĂ«shtetje pĂ«r gjenerimin automatizues tĂ« nĂ«nshkrimeve, duke pĂ«rdorur informacionin mbi dobĂ«sitĂ« qĂ« shfaqet nĂ« burime publike dhe patch-et qĂ« publikon ekipi pĂ«rkatĂ«s.
  • PerformancĂ« mĂ« e lartĂ« e verifikimit tĂ« bazuar nĂ« analizĂ«n statike tĂ« kodit burimor krahasuar me instrumentet pĂ«r analizĂ«n dinamike dhe verifikimin e ndĂ«rtimeve binare.
  • AutonominĂ« — mundĂ«sia pĂ«r tĂ« vendosur infrastrukturĂ«n nĂ« sistemet tuaja pa u drejtuar te shĂ«rbimet e jashtme.
  • Prania e njĂ« baze nĂ«nshkrimesh tĂ« gatshme dhe aktuale, e shoqĂ«ruar nga ekipi i SigurisĂ« sĂ« Google Android.
  • MbĂ«shtetje pĂ«r lidhjen me sistemet e integrimit dhe shpĂ«rndarjes sĂ« vazhdueshme (CI/CD). MundĂ«sia e integrimit nĂ« projekte tĂ« tjera duke pĂ«rdorur Vanir nĂ« formĂ«n e biblioteka nĂ« gjuhĂ«n Python.
  • MundĂ«sia e pĂ«rshtatjes sĂ« sistemit pĂ«r detyra qĂ« nuk lidhen me dobĂ«sitĂ«, pĂ«r shembull, pĂ«r identifikimin e klonimit tĂ« kodit ose pĂ«rdorimin e kodit tĂ« licencuar nĂ« projekte tĂ« tjera.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster