继公布开源计划之后,谷歌又推出最大的开源漏洞数据库

安全
谷歌宣布开源OSV-Scanner,该开源漏洞扫描仪可访问各种项目的漏洞信息,加强软件供应链安全。

当地时间12月13日,谷歌宣布开源OSV-Scanner,该开源漏洞扫描仪可访问各种项目的漏洞信息,加强软件供应链安全。

谷歌软件工程师Rex Pan向媒体介绍,该工具基Go语言编写,由开源漏洞(OSV)数据库提供支持,可以生成可靠和高质量的漏洞信息,填补了开发人员的软件包清单与漏洞数据库信息之间的空白。

继公布开源计划之后,谷歌又推出最大的开源漏洞数据库

扫描仪的原理是利用从OSV.dev数据库中提取的数据,来识别一个项目的所有横向依赖关系同时突出相关的漏洞。

OSV.dev数据库拥有3.8万个共建者,支持16个生态系统,包括所有主要语言、Linux发行版(Debian和Alpine)、安卓、Linux内核和OSS-Fuzz。安全告警数量比一年前的1.5个多,其中Linux(27.4%)、Debian(23.2%)、PyPI(9.5%)、Alpine(7.9%)和npm(7.1%)占据告警量前五。

下一步,谷歌计划建立一个“高质量数据库”来支持C/C++漏洞,包括向CVEs添加 “精确的提交级元数据”。

10月20日,谷歌还推出了开源计划GUAC(Graph for Understanding Artifact CompositionGUAC),加强软件供应链安全。

GUAC收集并综合执行此类分析所需的源自不同来源的所有信息,如软件物料清单 (SBOM)、已知漏洞信息和关于某特定软件如何构建的签名证明书等。用户将能够从GUAC查询其软件中最常使用的关键组件信息、相关依赖信息和任意潜在弱点和漏洞信息。

上周,谷歌还发布了一份《安全展望》报告,呼吁组织开发和部署一个通用的SLSA框架,以防止篡改,提高完整性,并保护软件包免受潜在威胁。

该公司提出的其他建议包括承担额外的开源安全责任,并采用更全面的方法来解决近年来Log4j漏洞和SolarWinds事件等风险。

谷歌表示,“软件供应链攻击通常需要强大的技术才能和长期的承诺才能实现。复杂的行为者更有可能具有进行这些类型攻击的意图和能力。大多数组织都很容易受到软件供应链攻击,因为攻击者会花时间瞄准与客户网络有可信连接的第三方提供商。然后,他们利用这种信任更深入地挖掘最终目标的网络。”

参考链接:https://thehackernews.com/2022/12/google-launches-largest-distributed.html

责任编辑:赵宁宁 来源: FreeBuf.COM
相关推荐

2022-08-31 10:11:51

漏洞赏金计划漏洞

2021-06-25 10:24:30

Google开源漏洞数据库

2022-09-01 13:48:01

漏洞奖励计划漏洞

2021-02-07 00:05:27

谷歌漏洞网络安全

2021-12-31 19:00:32

开源数据库开源数据库

2011-03-25 13:55:17

PHP开源数据库

2021-05-16 14:27:17

开源数据库开源数据库

2013-11-11 09:43:03

2021-04-14 08:35:26

Elastic云服务AWS

2021-08-11 15:57:10

数据库开源TDSQL

2016-11-22 23:02:49

2021-10-22 09:48:22

谷歌开源技术

2021-03-08 15:40:46

开源技术 软件

2021-02-04 12:46:54

谷歌开源安全漏洞

2017-11-09 19:15:25

2011-03-25 13:47:33

开源数据库兼容

2017-09-14 10:10:55

数据库MySQL架构

2020-12-15 18:58:39

谷歌打分项目

2015-06-05 10:20:39

谷歌员工SpannerNoSQL

2023-11-10 15:35:24

点赞
收藏

51CTO技术栈公众号