Google направиха всеобщо достъпен полезен инструмент, насочен към разработчици на проекти с открит код, който ще им помага в откриването на слабости в продуктите им по-лесно.

Log4Shell, уязвимостта в изключително популярната Java библиотека Log4j, се яви поредното доказателство за рисковете, свързани с т.нар. „атаки към продуктовите вериги“, в които вектор на атака към потребителите на даден продукт се явява уязвим компонент от самия продукт. Проектите с открит код идват със своите силни и слаби страни. Ако от една страна откритата им природа да предполага по-лесната инспекция и контрол над защитата, то често те често не са толкова добре обслужвани, колкото закритите проекти. Вземайки предвид множеството зависимости от външни източници, които са интегрирани в много от днешните програми, то осигуряването на прозрачност над проблемите в тези зависимости може да играе критично важна роля за функционирането и сигурността на подобни продукти.

Тук идва и ролята на OSV-Scanner. Написан на Go, OSV-Scanner осигурява автоматична възможност за съпоставяне на кода на разработчика и зависимостите в него с готови списъци на вече известни уязвимости. При засичане на такива се осигурява мигновена обратна връзка за наличието на съответни актуализации.

Както привеждат от SCMagazine, софтуерните проекти днес разчитат на огромен брой зависимости, като някои пакети съдържат недокументиран код, извлечен от други библиотеки. Тази практика създава това, което бива определяно, като „транзитивни зависимости“ в софтуера и може да доведе до положение, при което един проект да съдържа множество слоеве с уязвимости, които е трудно да бъдат проследени ръчно.

Според различни проучвания тези транзитивни зависимости са се превърнали във все по-голям проблем в последно време. Така например, според изследване на Endor Labs, 95% от уязвимостите в открити проекти идват именно от транзитивни или непреки зависимости, а доклад на Sonatype посочва, че транзитивните зависимости са отговорни за шест от всеки седем открити уязвимости в открития код.

Google обясняват, че скенерът открива тези транзитивни зависимости, като анализира манифестите, SBOM (software bill of materials) записите, където има такива и хеш сумите на добавените промени. След тази проверка, OSV-Scanner се свързва с базата данни на OSV (Open Software Vulnerabilities), за да покаже съответните проблеми.

„OSV-Scanner доставя надеждна и висококачествена информация за уязвимостите, покривайки дупката между списъка с пакетите на разработчиците и информацията в базата данни с уязвимости“, обяснява Рекс Пан, софтуерен инженер от Open Source екипа в Google.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!