继公布开源计划之后,谷歌又推出最大的开源漏洞数据库
当地时间12月13日 ,继公据库谷歌宣布开源OSV-Scanner ,布开该开源漏洞扫描仪可访问各种项目的源计源漏漏洞信息,加强软件供应链安全。划之后谷
谷歌软件工程师Rex Pan向媒体介绍,歌又该工具基Go语言编写,推出由开源漏洞(OSV)数据库提供支持,开洞数可以生成可靠和高质量的继公据库漏洞信息,填补了开发人员的布开软件包清单与漏洞数据库信息之间的空白。源码库

扫描仪的源计源漏原理是利用从OSV.dev数据库中提取的数据,来识别一个项目的划之后谷所有横向依赖关系同时突出相关的漏洞。
OSV.dev数据库拥有3.8万个共建者 ,歌又支持16个生态系统,推出包括所有主要语言、开洞数Linux发行版(Debian和Alpine) 、继公据库安卓、香港云服务器Linux内核和OSS-Fuzz。安全告警数量比一年前的1.5个多,其中Linux(27.4%)、Debian(23.2%)、PyPI(9.5%) 、Alpine(7.9%)和npm(7.1%)占据告警量前五 。

下一步,谷歌计划建立一个“高质量数据库”来支持C/C++漏洞 ,包括向CVEs添加 “精确的提交级元数据” 。
10月20日,亿华云谷歌还推出了开源计划GUAC(Graph for Understanding Artifact CompositionGUAC) ,加强软件供应链安全 。

GUAC收集并综合执行此类分析所需的源自不同来源的所有信息,如软件物料清单 (SBOM)、已知漏洞信息和关于某特定软件如何构建的签名证明书等。用户将能够从GUAC查询其软件中最常使用的关键组件信息 、相关依赖信息和任意潜在弱点和漏洞信息。
上周,建站模板谷歌还发布了一份《安全展望》报告,呼吁组织开发和部署一个通用的SLSA框架,以防止篡改,提高完整性,并保护软件包免受潜在威胁 。
该公司提出的其他建议包括承担额外的开源安全责任,并采用更全面的方法来解决近年来Log4j漏洞和SolarWinds事件等风险。
谷歌表示 ,服务器租用“软件供应链攻击通常需要强大的技术才能和长期的承诺才能实现 。复杂的行为者更有可能具有进行这些类型攻击的意图和能力。大多数组织都很容易受到软件供应链攻击 ,因为攻击者会花时间瞄准与客户网络有可信连接的第三方提供商。然后 ,他们利用这种信任更深入地挖掘最终目标的网络 。源码下载”
参考链接:https://thehackernews.com/2022/12/google-launches-largest-distributed.html
相关文章

思科与Splunk的「协同效应」:重塑可视化、人工智能和网络安全
今年3月,思科完成了对Splunk的并购,这是思科历史上规模最大的一笔交易,金额约为280亿美元。思科收购Splunk后,对网络安全领域有哪些具体的影响?Splunk在AI领域的技术积累将如何与思科的2025-12-07
电力可靠性是数据中心基础设施最关键的要素。为了确保电气和机械部件的可靠性,管理员需要进行维护。但正确的电力维护包括哪些内容?数据中心电源系统由四个部分组成:传入服务:从主交换机到数据中心交换机的实用程2025-12-07
凌华智能工业级迷你计算机与全机IP69K防水触控计算机荣获台湾省台湾精品奖
边缘运算解决方案全球领导品牌凌华智能宣布宣布旗下边缘可视化产品无风扇迷你计算机EMP-100和全防水不锈钢触控计算机Titan2双双荣获本届台湾省台湾精品奖!此奖项由经济部举办,旨在表彰具备创新、质量2025-12-07
4月12日,2023英特尔可持续发展高峰论坛在京举办,宁畅作为英特尔重要合作伙伴重磅亮相。英特尔公司首席执行官帕特·基辛格,英特尔公司高级副总裁、英特尔中国区董事长王锐出席论坛。宁畅总裁秦晓宁作为合作2025-12-07
在现代企业的网络安全能力体系建设中,有一个不可或缺的环节就是通过实战化的攻防演练活动对实际建设成果进行验证。通过攻防演练能够检验网络安全体系建设的科学性和有效性,发现工作中存在的问题,并针对演练中发现2025-12-07
联想戴炜:智算平台+工具+服务,是实现大模型落地的坚实保障
11月9日,联想集团副总裁、中国区方案服务业务群总经理戴炜出席2023世界互联网大会乌镇峰会“算力网络协同创新论坛”,并在论坛上发表了主题为“算力时代,一切皆服务”演讲。在演讲中,联想首次对外公布了基2025-12-07

最新评论