谷歌发布开源漏洞扫描工具OSV-Scanner

VSole2022-12-23 09:45:32

12月13日,谷歌发布开源漏洞扫描器OSV-Scanner,旨在提供轻松获取各项目漏洞信息的渠道。

谷歌软件工程师Rex Pan在安全媒体The Hacker News的文章中表示,这款基于Go语言的工具依托开源漏洞(OSV)数据库,能将“项目的依赖项列表与影响其中依赖项的漏洞相关联”。

Pan补充道:“OSV-Scanner能生成可靠的高质量漏洞信息,弥合开发者的包列表与漏洞数据库中信息之间的差距。”

该工具利用从OSV.dev数据库中提取的数据来识别项目的所有可传递依赖项,凸显出相关漏洞。

谷歌进一步表示,此开源平台支持16个生态系统,覆盖所有主流编程语言、Linux发行版(Debian和Alpine),以及Android、Linux内核和OSS-Fuzz。

图1:供应链威胁模型

这种扩展令OSV.dev从一年前的1.5万个安全警报提升至超过3.8万个咨询的存储库,其中Linux(27.4%)、Debian(23.2%)、PyPI(9.5%)、Alpine(7.9%)和npm(7.1%)占据了前五位。

至于未来走向,谷歌指出,公司计划通过构建“高质量数据库”的方式纳入对C/C++漏洞的支持,其中涉及向CVE添加“精确的提交级元数据”。

图2:OSV咨询在开源生态中的分布

作为谷歌加强软件供应链安全工作的一部分,OSV-Scanner在GUAC(Graph for Understanding Artifact Composition:工件构成图)发布近两个月后推出,补充软件工件供应链级别(SLSA)。

上周,谷歌还发布了新一期“安全视角”报告,呼吁机构和企业开发并部署通用SLSA框架,从而防止篡改、提高完整性和保护软件包免遭潜在威胁破坏。

谷歌提出的其他建议还包括承担额外的开源安全责任和采取更全面的方法来应对风险,如近年来Log4j漏洞和SolarWinds事件所带来的风险。

谷歌宣称:“软件供应链攻击通常需要强大的技术能力和长期的不懈努力才能做成。高端攻击者更有可能同时具备实施此类攻击的意图和能力。”

“大多数机构和企业都对供应链攻击防不胜防,因为攻击者肯花时间入侵与客户网络建有可信连接的第三方提供商,然后利用此信任关系深入挖掘其最终目标的网络。

OSV-Scanner开源地址:https://github.com/google/osv-scanner

谷歌漏洞扫描
本作品采用《CC 协议》,转载必须注明作者和本文链接
本周三宣布推出免费漏洞扫描器OSV-Scanner,为开发人员提供开源项目漏洞信息查询服务,宣称OSV-Scanner提供当前最大的社区可编辑开源漏洞数据库。对于来说,此举不仅仅是发布一个普通的漏洞扫描器,而是提供一个决定性的解决方案来主导漏洞管理市场,研究人员预计,到2026年漏洞管理市场的价值将达到187亿美元。然而,Pan指出,与闭源数据库或漏洞扫描器不同,OSV-Scanner依赖于来自开源咨文,例如RustSec咨文数据库。
漏洞悬赏作为一种类似“安全外包”的方式,能给企业节省大量的成本,同时取得不错的安全效益。但是,漏洞悬赏同样处在法律的边缘,稍不注意就可能引发违法的风险。
发布开源漏洞扫描器,旨在方便机构和企业获取各个开源项目的漏洞信息。
最近开源软件又爆出一个十级漏洞,该漏洞冲击范围巨大,涉及数百万不同的应用程序,其中也包括 iOS、Android 应用程序以及使用 Electron 构建的跨平台应用程序。
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
当地时间12月13日,宣布开源OSV-Scanner,该开源漏洞扫描仪可访问各种项目的漏洞信息,加强软件供应链安全。上周,还发布了一份《安全展望》报告,呼吁组织开发和部署一个通用的SLSA框架,以防止篡改,提高完整性,并保护软件包免受潜在威胁。该公司提出的其他建议包括承担额外的开源安全责任,并采用更全面的方法来解决近年来Log4j漏洞和SolarWinds事件等风险。
10月12日消息,云宣布推出软件供应链端到端保护产品Software Delivery Shield,旨在加强企业应对激增的软件供应链攻击的能力。为了进一步帮助用户提高软件供应链安全性,正式推出了Software Delivery Shield。该服务目前涵盖250个Java及Python精选包,且全部经过验证。锁定CI/CD管道恶意黑客可能会破坏CI/CD管道以攻击软件供应链。协助保护生产中的应用程序软件供应链保护中的另一个关键环节,就是加强运行时环境的安全态势。
速收藏!企业漏洞扫描工具大全!
VSole
网络安全专家