
Google anunció la semana pasada el lanzamiento de OSV (Vulnerabilidades de código abierto), que el gigante de Internet ha descrito como una base de datos de vulnerabilidades e infraestructura de clasificación para proyectos de código abierto.
OSV debería facilitar a los usuarios de software de código abierto descubrir qué vulnerabilidades los afectan. También puede ayudar a los mantenedores de software de código abierto a identificar con precisión todas las versiones y confirmaciones afectadas por una falla en todas sus sucursales.
Para los consumidores, Google dice que OSV proporciona una base de datos que se puede consultar fácilmente, con el objetivo de complementar las bases de datos de vulnerabilidades existentes.
"OSV automatiza el flujo de trabajo de clasificación para un consumidor de paquetes de código abierto al proporcionar una API para consultar vulnerabilidades", dijo el equipo de seguridad de Google en una publicación de blog.
En el caso de los mantenedores, pueden obtener información sobre el impacto de las vulnerabilidades proporcionando la confirmación que introdujo un error y la confirmación que lo parcheó.
“Desafortunadamente, muchos proyectos de código abierto, incluidos los que son fundamentales para la infraestructura moderna, carecen de recursos y de trabajo excesivo. Los encargados de mantenimiento no siempre tienen el ancho de banda para crear y publicar información completa y precisa sobre sus vulnerabilidades, incluso si lo desean ”, dijeron los expertos en seguridad de Google .
Actualmente, OSV almacena información sobre miles de vulnerabilidades de más de 380 proyectos críticos de código abierto integrados con el servicio de fuzzing OSS-Fuzz de Google . Sin embargo, la empresa quiere ampliarlo con datos de repositorios como npm Registry y PyPI. También quiere que sea muy fácil para los desarrolladores enviar información sobre vulnerabilidades.
“Nuestro objetivo con OSV es repensar y promover un seguimiento de vulnerabilidades mejor y escalable para código abierto. En un mundo ideal, la gestión de vulnerabilidades debería realizarse más cerca del proceso de desarrollo de código abierto real, con la ayuda de una infraestructura automatizada. Los proyectos que dependen del código abierto deben ser notificados con prontitud y los arreglos se deben tomar rápidamente cuando se reporta una vulnerabilidad ”, dijo Google.
Fuente: securityweek.com
0 Comentarios