Google, proje bağımlılıklarındaki güvenlik açıklarını listelemek için geliştirme aracı yayınladı

3 yıl önce

Google, geliştiricilerin projelerinde kullanılan açık kaynaklı yazılım bağımlılıklarındaki güvenlik açıklarını taramasını sağlayan yeni bir araç olan OSV Scanner'ı başlattı.

Tarayıcı, açık kaynak kodunu etkileyen bilinen güvenlik sorunları hakkında ilgili bilgiler sunmak üzere Google 2021'de yayınladığı açık kaynak kodu için dağıtılmış güvenlik açığı veritabanı OSV.dev'den veri alır.

Açık kaynaklı yazılım geliştiricileri genellikle projelerine, genellikle daha karmaşık çözümlerin daha hızlı gelişimine yol açan halihazırda kullanılabilir araçlar, kütüphaneler ve bileşenler üzerindeki projelerine güvenir.

Bu yapı taşları genellikle bir programın temel işlevselliği için çok önemlidir ve aksi takdirde sıfırdan yazılması gereken özel yetenekler verir.

Herhangi bir kod gibi, bu açık kaynaklı bileşenler güvenlik açıkları için geçirimsiz değildir. Diğer yazılım projelerine dahil edildiğinde, bu kusurlar da geçer.

Birçok bağımlılık kullanan büyük programlar için, her yapımda ortaya çıkan güvenlik sorunlarını izlemek ve program üzerindeki potansiyel etkiyi değerlendirmek karmaşık bir görev haline gelir.

Bu bağımlılıkların çoğunun kendi bağımlılıklarına sahip olduğunu düşünürse, güvenlik açısından değerlendirilmesi gereken paketlerin sayısı güvenlik açığı izlemeyi zorlaştırır.

Bu, Google’ın yeni OSV tarayıcısının devreye girdiği, geçişli bağımlılıklar da dahil olmak üzere belirli bir yazılım projesi için tüm bağımlılıklardaki kodu otomatik olarak eşleştirmesi ve bir güvenlik güncellemesi gerektiğinde geliştiricilere bildirilmesi.

Duyuru, “OSV taraması, bir geliştiricinin paket listesi ile güvenlik açığı veritabanlarındaki bilgiler arasındaki boşluğu kapatan güvenilir, yüksek kaliteli güvenlik açığı bilgileri üretiyor” diyor.

Tarayıcı, yüklü paket sürümünde güvenlik açığı triyajı için OSV şemasını takiben yetkili ve güvenilir kaynaklardan açıkça dağıtılmış tavsiyeler kullanır.

Şu anda, OSV.DEV hizmeti, Linux çekirdeği, Android, Debian, Alpine, Pypi, NPM, OSS-Fuzz ve Maven dahil 16 ana kodlama ekosistemini desteklemektedir.

Sadece 2022'de 23.000 tavsiyeyi sayan dünyanın en büyük açık kaynaklı güvenlik açığı veritabanıdır.

Google, OSV tarayıcısı için bir sonraki adımın C/C ++ güvenlik açığı desteğini geliştirmek, çok zorlu bir yazılım ekosistemiyle mücadele etmek ve taramaların kolay zamanlamasına izin vermek için bağımsız CI eylemlerini entegre etmek olduğunu söylüyor.

Gelecekte, OSV tarayıcısı, tanımlanan güvenlik kusurunu ele alan minimal önerilen sürüm yumruğunu da önerecektir.

OSV Scanner, herkesin kısıtlama olmadan kullanması için ücretsizdir ve GitHub veya OSV.dev web sitesi üzerinden indirilebilir.

Yeni Google Chrome özelliği, göz atmayı daha pürüzsüz hale getirmek için belleği serbest bırakır

Google: Android’in özel hesaplama çekirdeği verilerinizi nasıl korur?

Android Aralık 2022 Güvenlik Güncellemeleri Düzeltme 81 Güvenlik Açıkları

Açık kaynaklı yazılım sunucusu Fosshost CEO'su Ulaşılamaz olarak Kapanıyor

15 milyon yüklemeli Android ve iOS uygulamaları zorla kredi arayanlar

Kaynak: Bleeping Computer

More Posts