Google анонсировала OSV-Scanner: сканер уязвимостей в программных проектах

OSV-Scanner - проект по поиску уязвимостей в ПО, распространяемый под свободной лицензией (Apache 2.0). Также Google запустила сервис OSV.dev - первая распределённая база данных об уязвимостях в ПО с открытым кодом.

Опубликовано: 16.12.2022

Проект представляет из себя базу данных с информацией об уязвимостях открытого ПО - OSV (Open Source Vulnerabilities), а также непосредственно набор инструментов для поиска известных уязвимостей в программных продуктах - OSV-Scanner.

Сама база данных содержит информацию о проблемах в репозиториях 16-ти программных экосистем (дистрибутивов, пакетных менеджеров). Среди них:

и т.д.

В целом, распределение записей в базе данных OSV по различным экосистемам выглядит следующим образом:

Всего записей в базе данных более 38 тысяч, что делает OSV.dev самой большой открытой базой данных об уязвимостях ПО.

Стоит также отметить, что сканирование ведётся рекурсивно по зависимостям программных проектов. Приблизительно отчёт выглядит так:

Здесь мы видим:

Как по мне, замечательный проект, который позволяет автоматизировать поиск проблем в ПО. Надо будет поискать способы добавить эту проверку, например, на push-хук git-а или на push в docker-registry.

Также может быть вам интересно:
НовостиБезопасностьOpenSourceGoogle
← Gitea запускает коммерческую версию, а недовольные – форк Forĝejo Ленивый backup PostgreSQL →