HackerNews 01月20日
谷歌推出 OSV-SCALIBR 开源库用于软件成分分析
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

谷歌推出开源软件成分分析库OSV-SCALIBR,该工具以Go库形式发布,可扩展扫描文件系统,提取软件库存信息并识别漏洞。它支持扫描包、二进制文件和源代码,适用于Linux、Windows和macOS,并支持多种编程语言。此外,它还能扫描漏洞,生成SPDX和CycloneDX格式的SBOM。OSV-SCALIBR已在谷歌内部广泛使用,用于生成SBOM、发现漏洞,并保护用户数据。该工具的功能被分组为软件提取和漏洞检测插件,可通过导入插件或自定义插件进行扩展。谷歌正努力将其集成到OSV-Scanner中,未来版本将具备更多功能。

📦OSV-SCALIBR是一款开源的Go语言库,可作为独立的二进制文件或库导入Go项目中使用,主要用于软件成分分析(SCA),旨在提取软件库存信息并识别漏洞。

🛡️该工具支持对包、二进制文件和源代码进行扫描,可用于扫描Linux、Windows和macOS上的操作系统包,并支持多种编程语言的工件和锁定文件扫描。同时,它还具备漏洞扫描功能,并能生成SPDX和CycloneDX格式的软件物料清单(SBOM)。

⚙️OSV-SCALIBR的功能被模块化为软件提取和漏洞检测插件,当作为独立二进制文件运行时,会默认运行一组推荐的内部插件。作为库使用时,可以通过导入插件或添加自定义插件来扩展其功能。

🚀谷歌正在努力将OSV-SCALIBR集成到OSV-Scanner中,未来的OSV-Scanner V2版本将具备更多新功能,包括已安装包的提取、SBOM生成和弱凭据扫描。OSV-Scanner将成为需要CLI界面的用户使用OSV-SCALIBR库的主要入口。

HackerNews 编译,转载请注明出处:

谷歌周四宣布推出OSV-SCALIBR(软件成分分析库),这是一款用于软件成分分析的开源库。

该工具以开源Go库的形式发布,是一款可扩展的文件系统扫描器,旨在提取软件库存信息并识别漏洞。

OSV-SCALIBR既可以作为独立的二进制文件(库的外围包装)使用,也可以作为库导入到Go项目中。

该工具支持对包、二进制文件和源代码进行软件成分分析(SCA)。它可用于扫描Linux、Windows和macOS上的操作系统包,并支持多种编程语言的工件和锁定文件扫描。

此外,它还提供了漏洞扫描功能,并可用于生成SPDX和CycloneDX格式的软件物料清单(SBOM)。

“OSV-SCALIBR现在是谷歌用于实时主机、代码仓库和容器的主要SCA引擎。它已在许多不同的产品和内部工具中进行了广泛使用和测试,以帮助生成SBOM、发现漏洞,并以谷歌的规模保护用户数据,”这家互联网巨头表示。

该工具的功能已被分组为软件提取和漏洞检测插件,当执行独立的二进制文件时,一组推荐的内部插件将默认运行。

OSV-SCALIBR在其定义文件中存储了内置插件模块。当该工具作为库使用时,可以通过导入这些插件并将它们添加到扫描配置中来启用它们。当SCALIBR作为库使用时,也可以运行自定义插件。

OSV-SCALIBR目前主要作为开源Go库提供,但谷歌正在努力将其更深入地集成到2022年发布的开源依赖项漏洞扫描器OSV-Scanner中。

OSV-SCANNER中的一些功能已经具备了OSV-SCALIBR的部分能力,未来几个月内将集成更多功能,包括已安装包的提取、SBOM生成和弱凭据扫描。

“请注意,OSV-Scanner V2即将发布,将具备许多这些新功能。OSV-Scanner将成为需要CLI界面的用户使用OSV-SCALIBR库的主要前端。OSV-Scanner的现有用户可以继续以相同的方式使用该工具,同时保持对所有现有用例的向后兼容性,”谷歌表示。

 


消息来源:Security Week, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

OSV-SCALIBR 软件成分分析 漏洞扫描 SBOM 开源
相关文章