Google publikoi Vanir, një analizues statik për identifikimin e vulnerabiliteteve të paparuara

Kompania Google prezantoi projektin e ri të hapur Vanir, i cili zhvillon një analizues statik për identifikimin automatik të patches që nuk janë aplikuar në kod dhe që eliminojnë dobësitë. Vanir përdor një bazë nënshkrimesh me informacione rreth dobësive dhe patches të njohura për eliminimin e këtyre dobësive. Një bazë e tillë është mbajtur nga Google që nga korriku 2020 dhe mbulon 95% të dobësive në projektet e lidhura me platformën Android, duke përfshirë bërthamën Linux. Aktualisht mbështetet kontrolli i kodit burimor në gjuhët C, C++ dhe Java. Kodi i Vanir është shkruar në gjuhët C++ dhe Python dhe shpërndahet sipas licenses BSD.

Projekti përbëhet nga dy pjesë - gjeneratori i nënshkrimeve dhe detektori i patches të humbura. Gjeneratori krijon një nënshkrim për identifikimin e mungesës së një rregullimi bazuar në përshkrimin e dobësisë në formatin OSV dhe lidhjen për një patch ose commit që eliminojnë dobësinë. Në formatin aktual, mbështetet përpunimi i commits në repositorët googlesource.com dhe git.codelinaro.org, por mbështetje për shërbime të tjera mund të shtohet lehtësisht përmes lidhjes së një përpunuesi për nxjerrjen e kodit.

Detektori kryen një analizë të kodit në repositorin e përcaktuar dhe identifikon mungesën e rregullimeve të përshkruara në nënshkrimet e ofruara. Zbatimi bazohet në algoritmet e rafinimit automat të nënshkrimeve dhe analizës së shumëmodeleve, të propozuara në projektet kërkimore ReDeBug dhe VUDDY. Në një PC modern me CPU 16-bërthamor, skanimi i pemës së teksteve burimor të platformës Android në bazën OSV me informacione mbi më shumë se 2000 dobësi zgjat 10-20 minuta. Në përfundim, krijohet një raport me një listë të dobësive potencialisht të papara dhe lidhjeve me pozitat përkatëse në kod, identifikatorët CVE dhe patches. Sipas statistikave të mbledhura gjatë dy viteve të përdorimit të Vanir në Google, niveli i rremeve është 2.72%.

Google publikoi Vanir, një analizues statik për identifikimin e vulnerabiliteteve të paparuara
Google publikoi Vanir, një analizues statik për identifikimin e vulnerabiliteteve të paparuara

Avantazhet e mjetit të propozuar:

  • MundĂ«sia pĂ«r tĂ« identifikuar dobĂ«sitĂ« e papara nĂ« degĂ« tĂ« jashtme, modifikime dhe marrje kodi qĂ« nuk janĂ« drejtpĂ«rdrejt tĂ« lidhura me projektin kryesor. NĂ« kontekstin e Android, mjeti mund tĂ« pĂ«rdoret pĂ«r tĂ« kontrolluar aplikimin e rregullimeve nĂ« variantet e platformĂ«s Android qĂ« zhvillohen nga prodhuesit OEM.
  • Kryerja e kontrollit vetĂ«m nĂ« bazĂ« tĂ« analizes sĂ« kodit tĂ« disponueshĂ«m, pa lidhje me metadatĂ«, si numri i versionit, historia e commits dhe SBOM (Software Bill Of Materials).
  • MbĂ«shtetje pĂ«r gjenerimin automatik tĂ« nĂ«nshkrimeve, duke pĂ«rdorur informacionin qĂ« shfaqet nĂ« burime publike pĂ«r dobĂ«sitĂ« dhe patches qĂ« publikohen nga grupet mbĂ«shtetĂ«s.
  • PerformancĂ« mĂ« e lartĂ« e kontrollit nĂ« bazĂ« tĂ« analizĂ«s statike tĂ« kodit burimor krahasuar me mjetet pĂ«r analizĂ«n dinamike dhe verifikimin e ndĂ«rtimeve binarĂ«.
  • Autonomi - mundĂ«sia pĂ«r tĂ« zbatua infrastrukturĂ«n nĂ« sistemet tuaja pa iu drejtuar shĂ«rbimeve tĂ« jashtme.
  • Prania e njĂ« baze nĂ«nshkrimesh tĂ« gatshme dhe aktuale, tĂ« mbĂ«shtetur nga ekipi i SigurisĂ« sĂ« Android tĂ« Google.
  • MbĂ«shtetje pĂ«r lidhjen me sistemet e integrimit dhe shpĂ«rndarjes sĂ« vazhdueshme (CI/CD). MundĂ«sia pĂ«r integrimin nĂ« projekte tĂ« tjera duke pĂ«rdorur Vanir si biblioteka nĂ« gjuhĂ«n Python.
  • MundĂ«sia pĂ«r tĂ« adaptuar sistemin pĂ«r detyra qĂ« nuk lidhen me dobĂ«sitĂ«, p.sh., pĂ«r tĂ« identifikuar klonimin e kodit ose pĂ«rdorimin e kodit tĂ« licencuar nĂ« projekte tĂ« tjera.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster