谷歌进军漏洞管理市场,推出免费开源漏洞扫描工具

一颗小胡椒2022-12-19 10:27:16

谷歌本周三宣布推出免费漏洞扫描器OSV-Scanner,为开发人员提供开源项目漏洞信息查询服务,谷歌宣称OSV-Scanner提供当前最大的社区可编辑开源漏洞数据库。

据悉,OSV-Scanner(https://github.com/google/osv-scanner)使开发人员能够自动将代码和依赖项与已知漏洞列表进行匹配,并确定是否有补丁或更新可用。

实际上,OSV-Scanner也为安全团队提供了强有力的漏洞管理工具,可以在整个软件供应链中自动发现和修补漏洞,在黑客有机会利用之前消除潜在的隐患。

进军漏洞管理市场

OSV-Scanner是在谷歌去年推出开源漏洞(OSV)模式和OSV.dev漏洞数据库服务之后发布的。今天,企业平均需要60天来修补关键风险漏洞,越来越多的企业都在努力提高漏洞管理水平。

对于谷歌来说,此举不仅仅是发布一个普通的漏洞扫描器,而是提供一个决定性的解决方案来主导漏洞管理市场,研究人员预计,到2026年漏洞管理市场的价值将达到187亿美元。

“我们对OSV-Scanner的计划不仅仅是开发一个简单的漏洞扫描器;我们希望开发最好的漏洞管理工具——这也将最大限度地减少修复已知漏洞的负担。”谷歌软件工程师Rex Pan在公告博客文章中说。

因此,谷歌计划扩展该解决方案,通过独立的CI操作提供与开发人员工作流程的更大集成,以安排和跟踪新漏洞,并构建更广泛的C/C++漏洞数据库。

OSV-Scanner有何不同?

借助OSV-Scanner,谷歌正在与该领域的一系列知名专业厂商展开直接竞争,例如Tenable,后者的Nessus漏洞解决方案去年取得了5.41亿美元的收入;提供分析驱动的漏洞自动化平台InsightVM的Rapid7去年收入也高达5.35亿美元。

上述漏洞管理解决方案提供持续的漏洞扫描功能以及可配置的报告,以便用户可以准确了解整个攻击面的潜在漏洞。

然而,Pan指出,与闭源数据库或漏洞扫描器不同,OSV-Scanner依赖于来自开源咨文,例如RustSec咨文数据库。

这意味着用户可以获得来自更广泛用户社区的改进建议,并随着时间的推移提高数据库的质量和覆盖范围,从而有可能检测到更广泛的漏洞。

谷歌漏洞扫描
本作品采用《CC 协议》,转载必须注明作者和本文链接
本周三宣布推出免费漏洞扫描器OSV-Scanner,为开发人员提供开源项目漏洞信息查询服务,宣称OSV-Scanner提供当前最大的社区可编辑开源漏洞数据库。对于来说,此举不仅仅是发布一个普通的漏洞扫描器,而是提供一个决定性的解决方案来主导漏洞管理市场,研究人员预计,到2026年漏洞管理市场的价值将达到187亿美元。然而,Pan指出,与闭源数据库或漏洞扫描器不同,OSV-Scanner依赖于来自开源咨文,例如RustSec咨文数据库。
漏洞悬赏作为一种类似“安全外包”的方式,能给企业节省大量的成本,同时取得不错的安全效益。但是,漏洞悬赏同样处在法律的边缘,稍不注意就可能引发违法的风险。
发布开源漏洞扫描器,旨在方便机构和企业获取各个开源项目的漏洞信息。
最近开源软件又爆出一个十级漏洞,该漏洞冲击范围巨大,涉及数百万不同的应用程序,其中也包括 iOS、Android 应用程序以及使用 Electron 构建的跨平台应用程序。
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
当地时间12月13日,宣布开源OSV-Scanner,该开源漏洞扫描仪可访问各种项目的漏洞信息,加强软件供应链安全。上周,还发布了一份《安全展望》报告,呼吁组织开发和部署一个通用的SLSA框架,以防止篡改,提高完整性,并保护软件包免受潜在威胁。该公司提出的其他建议包括承担额外的开源安全责任,并采用更全面的方法来解决近年来Log4j漏洞和SolarWinds事件等风险。
10月12日消息,云宣布推出软件供应链端到端保护产品Software Delivery Shield,旨在加强企业应对激增的软件供应链攻击的能力。为了进一步帮助用户提高软件供应链安全性,正式推出了Software Delivery Shield。该服务目前涵盖250个Java及Python精选包,且全部经过验证。锁定CI/CD管道恶意黑客可能会破坏CI/CD管道以攻击软件供应链。协助保护生产中的应用程序软件供应链保护中的另一个关键环节,就是加强运行时环境的安全态势。
速收藏!企业漏洞扫描工具大全!
一颗小胡椒
暂无描述