OpenSource разработка от компании Google, позволяющая проводить capability analysis (анализ возможностей) для Go пакетов (прямых и транзитивных зависимостей). Результатом его работы является перечень привилегированных операций, которые может делать данное ПО. На сегодняшний день их 15 штук, такие как:-
CAPABILITY_EXEC-
CAPABILITY_ARBITRARY_EXECUTION-
CAPABILITY_SYSTEM_CALLS-
CAPABILITY_FILES-
CAPABILITY_NETWORK- ...
Как не трудно догадаться это очень полезно в тематике
supply chain безопасности. И это сильно смахивает на идею с Android permissions ;) Как по нам за такими штуками будущее - когда четко понимаешь что запускаешь.Также уже встроили в портал deps.dev (общаться по
API), можно делать дифы (capslock-git-diff) между версиями пакетов и кастомизировать собственные категории!!!Подробнее об инструменте можно узнать из презентации "Capslock: Escaping Bad Dependencies" c
Open Source Summit Europe 2024.
