写点什么

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

  • 2022-12-15
    北京
  • 本文字数:715 字

    阅读完需:约 2 分钟

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner

近日,谷歌本发布了开源漏洞扫描器 OSV-Scanner。OSV-Scanner 是为 OSV 数据库提供官方支持的前端,用 Go 编写,旨在扫描开源应用程序以评估任何合并依赖项的安全性。

 

GitHub 地址:

https://github.com/google/osv-scanner

 

谷歌在去年发布了开源漏洞(Open Source Vulnerability)架构并且启动 OSV.dev 服务,而 OSV-Scanner 则是 OSV 数据库的下一步。开源分布式数据库 OSV.dev 拥有 3.8 万个共建者,支持 16 个生态系统,包括所有主要语言、Linux 发行版(Debian 和 Alpine)、安卓、Linux 内核和 OSS-Fuzz。

 


扫描仪的原理是利用从 OSV.dev 数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。用户在项目中运行 OSV-Scanner 时,OSV-Scanner 将首先通过分析清单、SBOM 和提交哈希找到所有正在使用的传递依赖项。然后,扫描器将此信息与 OSV 数据库连接起来,并显示与用户项目相关的漏洞。

 

“审查数以千计的依赖关系不是开发人员可以自己完成的。”谷歌开源安全团队软件工程师Rex Pan 在发布的博文中说道。根据官方介绍,与闭源漏洞数据库和扫描器相比,OSV-Scanner 主要有以下优势:

 

  • 每个咨询都有一个开放和权威的来源(例如 RustSec 咨询数据库)。

  • 任何人都可以对咨询提出改进建议,从而得到一个超高质量的数据库。

  • OSV 格式以机器可读的格式明确存储受影响版本的信息,并精确映射到开发人员的软件包列表上。

  • 更少、更可操作的漏洞通知,减少了企业解决漏洞所需的时间。

 

对于 OSV-Scanner 的未来, Pan 介绍道,团队首先是通过提供独立的 CI 操作进一步与开发人员工作流集成,允许轻松设置和安排以跟踪新漏洞。团队还将持续改进 C/C++ 漏洞(由于缺乏标准包管理器而面临的挑战)、为 OSV-Scanner 添加独特的功能、提供 VEX 支持等。

2022-12-15 17:573665

评论

发布
暂无评论
发现更多内容

前端一面常见面试题及答案

coder2028

JavaScript 前端

ChatGPT热度“狂飙”,OceanBase也去找它唠了唠

OceanBase 数据库

数据库 oceanbase

使用 PGO 优化 Databend 二进制构建

Databend

前京东高级副总裁周伯文提前1年布局ChatGPT,现招募多名合伙人

B Impact

Vue虚拟dom是如何被创建的

yyds2026

Vue 前端

2023前端一面vue面试题合集

yyds2026

Vue 前端

腾讯前端二面常考vue面试题(附答案)

yyds2026

Vue 前端

有哪些前端面试题是必须要掌握的

hellocoder2029

JavaScript 前端

喜讯!华秋电子荣获第六届“蓝点奖”十佳分销商奖

华秋电子

基于 IoT+TSDB+Quick BI 云产品架构的楼宇环境监控实战——实践类

阿里云AIoT

数据库 监控 物联网 传感器 测试技术

腾讯前端必会react面试题合集

xiaofeng

前端 React

2023年优质的数据库审计厂商当属行云管家!

行云管家

等保 等级保护 数据库审计

Vue组件是怎样挂载的

yyds2026

Vue 前端

图文实录|澜舟科技合伙人李京梅:基于预训练模型的 AIGC 技术与应用实践

澜舟孟子开源社区

AI NLP 大模型 AIGC

javascript尾递归优化

hellocoder2029

JavaScript 前端

你要的react+ts最佳实践指南

xiaofeng

前端 React

还在苦于提升代码质量?快来试试这个方法

博文视点Broadview

20道前端高频面试题(附答案)

Geek_02d948

JavaScript 前端

滴滴前端高频react面试题汇总

xiaofeng

前端 React

瓴羊Quick BI拥有可视化大屏功能,精准掌握所有数据内容!

小偏执o

字节前端必会面试题(持续更新中)

Geek_02d948

JavaScript 前端

助力硬件创新,华秋电子荣获科技创新示范奖

华秋电子

Nodejs相关ORM框架分析

coder2028

JavaScript 前端

Nodejs+Redis实现简易消息队列

coder2028

JavaScript 前端

国外的SRE都是干啥的?薪资如何?

巴辉特

SRE

javascript 高级编程 之 Array 用法总结

hellocoder2029

JavaScript 前端

cmp云管平台专业厂商选择技巧看这里!

行云管家

云计算 云服务 云管平台 云计算管理工具

webpack模块化的原理

Geek_02d948

JavaScript 前端

webpack实战,手写loader和plugin

Geek_02d948

JavaScript 前端

高级前端面试题汇总

hellocoder2029

JavaScript 前端

一文详解ATK Loss论文复现与代码实战

华为云开发者联盟

人工智能 华为云 企业号 2 月 PK 榜 华为云开发者联盟

谷歌发布查找开源安全漏洞的 Go 工具 OSV-Scanner_开源_褚杏娟_InfoQ精选文章