News.ua


Google запустила программу поиска уязвимостей в открытых проектах

Февраль 08
07:33 2021

Google объявила о запуске программы OSV (Open Source Vulnerabilities) для поиска уязвимостей в программном обеспечении с открытым исходным кодом. В рамках OSV будут собираться точные данные о том, где была обнаружена уязвимость и как она была исправлена. Это поможет пользователям точно определить, подвержены ли они данной уязвимости.

В OSV уже внесли набор данных об уязвимостях фаззинга, обнаруженных службой OSS-Fuzz.

Как объяснили в Google, пользователям ПО с открытым исходным кодом часто бывает трудно сопоставить уязвимость, такую ​​как Common Vulnerabilities and Exposures (CVE), с версиями пакета, которые они используют. Это происходит из-за того, что схемы управления версиями в существующих стандартах уязвимостей, таких как Common Platform Enumeration (CPE), не соответствуют фактическим схемам управления версиями с открытым исходным кодом.

Точно так же специалистам по сопровождению требуется время, чтобы определить точный список уязвимых версий. При этом многие проекты с открытым исходным кодом, в том числе критически важные для современной инфраструктуры, испытывают нехватку ресурсов и перегружены работой.

Задача OSV состоит в том, чтобы уменьшить объем работы, необходимой сопровождающим для публикации уязвимостей, и повысить точность запросов для потребителей путем публикации метаданных в базе, которую легко запрашивать.

OSV также поможет упростить процесс отчетности об уязвимостях для сопровождающего пакета с открытым исходным кодом, точно определяя список уязвимых версий и коммитов. Для этого необходимо будет предоставить коммиты, которые вводят и исправляют ошибки. Если эта информация недоступна, OSV потребует предоставить тестовый пример воспроизведения ошибки, чтобы найти эти коммиты в автоматическом режиме.

a25939520472f0c93048c89634d08192.png (18 KB)

Пользователь будет отправлять запрос в OSV с версией пакета или хешем фиксации в качестве входных данных. OSV будет искать набор уязвимостей, влияющих на эту конкретную версию, и возвращать его списком.

OSV в настоящее время обеспечивает доступ к тысячам уязвимостей из более чем 380 критических проектов OSS, интегрированных с OSS-Fuzz. В Google пообещали наладить работу с сообществами из различных языковых экосистем (например, NPM и PyPI) и упростить процесс, позволяющий разработчикам пакетов сообщать об уязвимостях.

Репозиторий проекта размещен на GitHub.

Источник: habr.com

Share

Статьи по теме







0 Комментариев

Хотите быть первым?

Еще никто не комментировал данный материал.

Написать комментарий

Комментировать

Залишаючи свій коментар, пам'ятайте, що зміст та тональність вашого повідомлення можуть зачіпати почуття реальних людей, що безпосередньо чи опосередковано пов'язані із цією новиною. Виявляйте повагу та толерантність до своїх співрозмовників. Користувачі, які систематично порушують це правило, будуть заблоковані.

Останні новини

У січні-березні імпорт цивільних дронів в Україну на 39% перебільшив показник минулого року

0 комментариев Читать всю статью

Ми в соцмережах



Наші партнери

UA.TODAY - Украина Сегодня UA.TODAY
News.ua