OSV-Scanner — инструмент на Go, который проверяет зависимости проекта по базе уязвимостей OSV.dev.
Запуск:
osv-scanner scan source -r .
И он рекурсивно найдёт
go.mod, package.json, pom.xml, lock-файлы и другие поддерживаемые форматы, после чего покажет известные уязвимости.Поддерживаются:
- Go, Python, Rust, Java, JavaScript, C/C++ и другие экосистемы;
- npm, pip, Maven, Cargo, Go Modules, NuGet и другие менеджеры;
- Linux-пакеты;
- container images;
- offline-сканирование;
- анализ вызовов, чтобы уменьшать число ложных срабатываний;
- рекомендации по обновлению уязвимых зависимостей.
Под капотом используется OSV-Scalibr, а данные приходят из открытой OSV-базы, которая агрегирует GitHub Security Advisories, RustSec, Ubuntu Security Notices и другие источники.
Установка из исходников:
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest
Полезный инструмент для CI/CD и контроля software supply chain без тяжёлых коммерческих платформ.
Источник:
https://github.com/google/osv-scanner
#Golang #CyberSecurity #DevOps #OpenSource
