继公布开源计划之后,谷歌又推出最大的开源漏洞数据库

VSole2022-12-16 11:31:44

当地时间12月13日,谷歌宣布开源OSV-Scanner,该开源漏洞扫描仪可访问各种项目的漏洞信息,加强软件供应链安全。

谷歌软件工程师Rex Pan向媒体介绍,该工具基Go语言编写,由开源漏洞(OSV)数据库提供支持,可以生成可靠和高质量的漏洞信息,填补了开发人员的软件包清单与漏洞数据库信息之间的空白。

扫描仪的原理是利用从OSV.dev数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。

OSV.dev数据库拥有3.8万个共建者,支持16个生态系统,包括所有主要语言、Linux发行版(Debian和Alpine)、安卓、Linux内核和OSS-Fuzz。安全告警数量比一年前的1.5个多,其中Linux(27.4%)、Debian(23.2%)、PyPI(9.5%)、Alpine(7.9%)和npm(7.1%)占据告警量前五。

10月20日,谷歌还推出了开源计划GUAC(Graph for Understanding Artifact CompositionGUAC),加强软件供应链安全。

上周,谷歌还发布了一份《安全展望》报告,呼吁组织开发和部署一个通用的SLSA框架,以防止篡改,提高完整性,并保护软件包免受潜在威胁。

该公司提出的其他建议包括承担额外的开源安全责任,并采用更全面的方法来解决近年来Log4j漏洞和SolarWinds事件等风险。

谷歌表示,“软件供应链攻击通常需要强大的技术才能和长期的承诺才能实现。复杂的行为者更有可能具有进行这些类型攻击的意图和能力。大多数组织都很容易受到软件供应链攻击,因为攻击者会花时间瞄准与客户网络有可信连接的第三方提供商。然后,他们利用这种信任更深入地挖掘最终目标的网络。”

谷歌数据库安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
数据库里存储了大量个人信息,包括一些非常敏感的资料,让必须管理数据库的公司十分头痛。如今,运用各种高级工具和技术,数据库开发人员可以在保持信息私密的状态下放心执行各种操作。
这里是《微步一周荐读》,每周我们会从国内外网站筛选出最新、最具价值的安全资讯和技术文章,让大家每周只花5分钟,就能获得安全最新趋势解读。
系列动态|数据安全国际动态(2021年第5期)
安全研究人员观察到,PlugX远程访问木马伪装成一个名为x64dbg的开源Windows调试器工具,试图绕过安全保护并获得对目标系统的控制。
借鉴食品行业的经验,互联网制造商应该拥抱隐私和安全的“营养标签”,因为这些标签将使注重隐私的公司脱颖而出。消费者渴望这个领域的透明度,而物联网制造商明智的做法是在政府强制令到来之前接受这些标签——而且可以肯定的是,政府的介入即将到来。美国网络空间日光浴室委员会(CSC)现在作为一个非营利性非政府组织运作,其任务是“建立一个国家网络安全认证和标签机构”。该网络安全标签计划最初是为了协助关键基础设施提
中国将成为全球数据最丰富的国家,数据是驱动创新的关键要素。当前,部分企业存在为保安全不用数据的倾向,因此政策上亟需明确要以发展促数据安全。同时,对创新带来的安全问题要在有一定容错的基础上完善相关责任机制,既要创新,更要安全,发挥数据核心竞争力。
近日,为加强隐私和数据安全为其Chrome浏览器推出了多项安全功能更新,如在 App中内置密码管理器、一键删除15分钟内浏览数据等,但其中最为引人瞩目的一项则要数“暗网报告(Dark web report)”功能。
将于本周三在安卓官方应用商店Google Play推出应用隐私政策,安卓用户将能查看APP收集的隐私数据(及其目的和用途)。
为加速美军数字化转型的发展进程,国防部于7月6日正式取消了处 于长期停滞状态的企业通用云项目——联合企业防御基础设施(JEDI),并公布了其替代方案——联合战士云能力(JWCC)。新项目基于 JEDI 的建设 内容, 强化安全目标、细化安全措施, 实现从应用层到数据层的安全能力,以满足符合国防部安全要求的操作环境,进一步增强网络防御。自此,美军通用云环境以多态云取代了单一云的建设思路,为美军全球战
VSole
网络安全专家