🪞 OSV-Scanner - vulnerability scanning через открытый граф зависимостей и реальные advisory
➡️OSV-Scanner - инструмент от Google для поиска уязвимостей в зависимостях, контейнерах и lockfile’ах с использованием базы OSV.dev. В отличие от классических CVE-сканеров, здесь акцент сделан не просто на “поиске CVE”, а на точном сопоставлении зависимостей проекта с реально затронутыми версиями.
➡️Что умеет сканер
⏺Сканирование package.json, go.mod, pom.xml, cargo.lock и других lockfile
⏺Проверка контейнеров и OS-пакетов внутри image layers
⏺Анализ зависимостей для npm, pip, Maven, Go, Rust, Composer и других ecosystem
⏺Offline scanning через локальную копию OSV database
⏺License scanning и guided remediation
➡️Почему OSV отличается от классических vulnerability DB
⏺Каждый advisory привязан к конкретным affected versions
⏺Используется machine-readable OSV schema вместо текстовых CVE-описаний
⏺Данные агрегируются из GitHub Security Advisories, RustSec, Ubuntu notices и других sources
⏺Снижается количество false positive при анализе зависимостей
🪞 Вот вам ссылка на GitHub
Rick Academy 🕵#osint
Post #1836
268

- 👍 4