The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Google опубликовал OSV-Scanner, сканер уязвимостей, учитывающий зависимости

14.12.2022 19:42

Компания Google представила инструментарий OSV-Scanner для проверки наличия неисправленных уязвимостей в коде и приложениях, работающий с учётом всей цепочки связанных с кодом зависимостей. OSV-Scanner позволяет выявлять ситуации, когда приложение становится уязвимым из-за проблем в одной из библиотек, используемых в качестве зависимости. При этом уязвимая библиотека может использоваться опосредованно, т.е. вызываться через другую зависимость. Код проекта написан на языке Go и распространяется под лицензией Apache 2.0.

OSV-Scanner может автоматически рекурсивно сканировать дерево каталогов, определяя проекты и приложения по наличию git-каталогов (информация об уязвимостях определяется через анализ хэшей коммитов), SBOM-файлов (Software Bill Of Material в форматах SPDX и CycloneDX), манифестов или lock-файлов пакетных менеджеров, таких как Yarn, NPM, GEM, PIP и Cargo. Также поддерживается сканирование начинки образов docker-контейнеров, собранных на основе пакетов из репозиториев Debian.

Информация об уязвимостях берётся из базы данных OSV (Open Source Vulnerabilities), охватывающей сведения о проблемах с безопасностью в репозиториях Сrates.io (Rust), Go, Maven, NPM (JavaScript), NuGet (C#), Packagist (PHP), PyPI (Python), RubyGems, Android, Debian и Alpine, а также данные об уязвимостях в ядре Linux и сведения из отчётов об уязвимостях в проектах, размещённых на GitHub. В базе OSV отражён статус исправления проблемы, указаны коммиты с появлением и исправлением уязвимости, диапазон подверженных уязвимости версий, ссылки на репозиторий проекта с кодом и уведомление о проблеме. Предоставляемый API позволяют на уровне коммитов и тегов отследить проявление уязвимости и проанализировать подверженность проблеме производных продуктов и зависимостей.



  1. Главная ссылка к новости (https://security.googleblog.co...)
  2. OpenNews: Google запустил сервис OSV (Open Source Vulnerabilities)
  3. OpenNews: Google представил OSS-Fuzz, сервис для анализа безопасности открытого ПО
  4. OpenNews: Google опубликовал код сканера безопасности Tsunami
  5. OpenNews: Google занялся продвижением средств безопасной работы с памятью в открытом ПО
  6. OpenNews: Google учредил команду для помощи открытым проектам в усилении безопасности
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/58325-osv
Ключевые слова: osv, google, vulnerabilities
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (33) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 20:43, 14/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Фигасебе, 23.2% Debian-специфичны?
     
     
  • 2.4, бублички (?), 21:35, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    если ты дрова добываешь из опилок, то да
     
     
  • 3.34, Аноним (34), 09:30, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Ну, ДСП - тоже дрова, хоть и не настолько кошеrные.
     

  • 1.2, Sw00p aka Jerom (?), 20:48, 14/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    вот и лопата
     
     
  • 2.11, Аноним (11), 23:41, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > сведения о проблемах с безопасностью в репозиториях Сrates.io (Rust)

    Как так-то?! В расте есть проблемы с безопасностью?

     
     
  • 3.13, dkrot (??), 23:56, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Запросить пароль и не проверить его можно на любом языке программирования.
     
     
  • 4.19, Аноним (11), 01:43, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +3 +/
    причём на расте вероятность этого события гораздо выше.
     
     
  • 5.20, Аноним (20), 03:10, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Циферки приведёшь или как обычно, экспертам опеннета на слово верить будем?
     
     
  • 6.21, Аноним (21), 03:56, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Я ему верю. В маркетологических языках всегда так.
     
     
  • 7.24, Аноним (24), 07:59, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Маркетологический язык это как?
     
     
  • 8.35, Аноним (11), 09:37, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    это как раст ... текст свёрнут, показать
     
     
  • 9.37, Аноним (37), 10:37, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    только раст ... текст свёрнут, показать
     
     
  • 10.41, Аноним (41), 18:33, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    только раст... текст свёрнут, показать
     
  • 6.25, Аноним (24), 08:01, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Опеннет экспертам нужно верить на слово, ведь "эксперт" это признак высочайшего ума и компетенции
     

  • 1.3, pashev.ru (?), 21:28, 14/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Найдёт ли он кейлогер для Иксов?
     
     
  • 2.12, Аноним (11), 23:42, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Проще вяленого сломать.
     

  • 1.5, Вы забыли заполнить поле Name (?), 21:35, 14/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Это какой надо быть макакой, чтобы даже в модуле с названием minimist наделать уязвимостей.
     
  • 1.6, Аноним (6), 22:21, 14/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Уже же есть syft, grype, snyk
     
     
  • 2.10, Вы забыли заполнить поле Name (?), 23:21, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    не гоже царю^Wгуглу пользоваться не своими поделиями
     

  • 1.7, pashev.ru (?), 22:50, 14/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    На диаграмме какой-то угар: Дебиан это не линукс, что ли?
     
     
  • 2.8, Аноним (8), 23:01, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    https://www.debian.org/ports/kfreebsd-gnu/ и kHURD
     
     
  • 3.9, Аноним (8), 23:03, 14/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    https://www.debian.org/ports/netbsd/
    https://www.debian.org/ports/hurd/
     
  • 3.23, pashev.ru (?), 07:58, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    И чо? Дебиан это не линукс что ли?
     
     
  • 4.26, Аноним (24), 08:05, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Нет, linux это ядро, а дебиан это один из дистрибутивов операционной системы GNU/linux
     
  • 2.22, DrSheppard (ok), 03:57, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Да, Debian и Alpine — это системы, а Linux — это ядро
     
     
  • 3.38, Аноним (38), 12:34, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Садись, два
     
  • 2.27, Аноним (24), 08:06, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На диаграмме какой-то угар: Android это не линукс, что ли?
     
  • 2.32, лютый ж.... (?), 09:19, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    >Дебиан это не линукс, что ли?

    конечно, линукс это redhat )

     

  • 1.28, Аноним (28), 08:08, 15/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Мне одному кажется, что диаграма показывает нужность сущностей в нашей жизни.
     
  • 1.31, Аноним (31), 09:08, 15/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В Debian есть уязвимости, а в RHEl, Arch и прочих Болгеносах нет? Да быть такого не может, оно все из одних исходников собирается так или иначе! Гуглу кто-то за антирекламу занес.
     
     
  • 2.36, Аноним (36), 10:05, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Android вон совсем без "дырок". Так что все нормально, для Гугла.
     
  • 2.39, Аноним (39), 13:15, 15/12/2022 [^] [^^] [^^^] [ответить]  
  • +/
    Вы читайте не жопой, а глазами, пожалуйста. Оно только собранное на Дебиан умеет сканировать, ну и как бы очевидно, что оно будет искать в Дебиане.
     

  • 1.40, Аноним (40), 15:39, 15/12/2022 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ни от кого не завишу -- неуязвим.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру