<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    谷歌發布開源漏洞掃描工具OSV-Scanner

    VSole2022-12-23 09:45:32

    12月13日,谷歌發布開源漏洞掃描器OSV-Scanner,旨在提供輕松獲取各項目漏洞信息的渠道。

    谷歌軟件工程師Rex Pan在安全媒體The Hacker News的文章中表示,這款基于Go語言的工具依托開源漏洞(OSV)數據庫,能將“項目的依賴項列表與影響其中依賴項的漏洞相關聯”。

    Pan補充道:“OSV-Scanner能生成可靠的高質量漏洞信息,彌合開發者的包列表與漏洞數據庫中信息之間的差距。”

    該工具利用從OSV.dev數據庫中提取的數據來識別項目的所有可傳遞依賴項,凸顯出相關漏洞。

    谷歌進一步表示,此開源平臺支持16個生態系統,覆蓋所有主流編程語言、Linux發行版(Debian和Alpine),以及Android、Linux內核和OSS-Fuzz。

    圖1:供應鏈威脅模型

    這種擴展令OSV.dev從一年前的1.5萬個安全警報提升至超過3.8萬個咨詢的存儲庫,其中Linux(27.4%)、Debian(23.2%)、PyPI(9.5%)、Alpine(7.9%)和npm(7.1%)占據了前五位。

    至于未來走向,谷歌指出,公司計劃通過構建“高質量數據庫”的方式納入對C/C++漏洞的支持,其中涉及向CVE添加“精確的提交級元數據”。

    圖2:OSV咨詢在開源生態中的分布

    作為谷歌加強軟件供應鏈安全工作的一部分,OSV-Scanner在GUAC(Graph for Understanding Artifact Composition:工件構成圖)發布近兩個月后推出,補充軟件工件供應鏈級別(SLSA)。

    上周,谷歌還發布了新一期“安全視角”報告,呼吁機構和企業開發并部署通用SLSA框架,從而防止篡改、提高完整性和保護軟件包免遭潛在威脅破壞。

    谷歌提出的其他建議還包括承擔額外的開源安全責任和采取更全面的方法來應對風險,如近年來Log4j漏洞和SolarWinds事件所帶來的風險。

    谷歌宣稱:“軟件供應鏈攻擊通常需要強大的技術能力和長期的不懈努力才能做成。高端攻擊者更有可能同時具備實施此類攻擊的意圖和能力。”

    “大多數機構和企業都對供應鏈攻擊防不勝防,因為攻擊者肯花時間入侵與客戶網絡建有可信連接的第三方提供商,然后利用此信任關系深入挖掘其最終目標的網絡。

    OSV-Scanner開源地址:https://github.com/google/osv-scanner

    谷歌漏洞掃描
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本周三宣布推出免費漏洞掃描器OSV-Scanner,為開發人員提供開源項目漏洞信息查詢服務,宣稱OSV-Scanner提供當前最大的社區可編輯開源漏洞數據庫。對于來說,此舉不僅僅是發布一個普通的漏洞掃描器,而是提供一個決定性的解決方案來主導漏洞管理市場,研究人員預計,到2026年漏洞管理市場的價值將達到187億美元。然而,Pan指出,與閉源數據庫或漏洞掃描器不同,OSV-Scanner依賴于來自開源咨文,例如RustSec咨文數據庫。
    漏洞懸賞作為一種類似“安全外包”的方式,能給企業節省大量的成本,同時取得不錯的安全效益。但是,漏洞懸賞同樣處在法律的邊緣,稍不注意就可能引發違法的風險。
    發布開源漏洞掃描器,旨在方便機構和企業獲取各個開源項目的漏洞信息。
    最近開源軟件又爆出一個十級漏洞,該漏洞沖擊范圍巨大,涉及數百萬不同的應用程序,其中也包括 iOS、Android 應用程序以及使用 Electron 構建的跨平臺應用程序。
    網上安全滲透測試工具整理全集,部分鏈接可能失效,但可以搜索到
    Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 淺入淺出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 滲透測試學習手冊 中文
    當地時間12月13日,宣布開源OSV-Scanner,該開源漏洞掃描儀可訪問各種項目的漏洞信息,加強軟件供應鏈安全。上周,還發布了一份《安全展望》報告,呼吁組織開發和部署一個通用的SLSA框架,以防止篡改,提高完整性,并保護軟件包免受潛在威脅。該公司提出的其他建議包括承擔額外的開源安全責任,并采用更全面的方法來解決近年來Log4j漏洞和SolarWinds事件等風險。
    10月12日消息,云宣布推出軟件供應鏈端到端保護產品Software Delivery Shield,旨在加強企業應對激增的軟件供應鏈攻擊的能力。為了進一步幫助用戶提高軟件供應鏈安全性,正式推出了Software Delivery Shield。該服務目前涵蓋250個Java及Python精選包,且全部經過驗證。鎖定CI/CD管道惡意黑客可能會破壞CI/CD管道以攻擊軟件供應鏈。協助保護生產中的應用程序軟件供應鏈保護中的另一個關鍵環節,就是加強運行時環境的安全態勢。
    速收藏!企業漏洞掃描工具大全!
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类