
No último dia 16 de janeiro a Google anunciou o lançamento do OSV-SCALIBR (Software Composition Analysis Library), uma biblioteca de código aberto para análise de composição de software. Lançada como uma biblioteca Golang de código aberto, a ferramenta é um scanner de sistema de arquivos extensível projetado para extrair informações sobre inventário de software e identificar vulnerabilidades.
O OSV-SCALIBR pode ser usado como um binário autônomo (um wrapper em torno da biblioteca) ou pode ser importado para projetos Golang como uma biblioteca e oferece suporte à análise de composição de software (SCA) para pacotes, binários e código-fonte. Ela pode ser usada para escanear pacotes de Sistemas Operacionais Linux, Windows e macOS, suporta à varredura de artefatos e lockfiles em várias linguagens de programação e além disso, fornece recursos de varredura de vulnerabilidades podendo ser usada para gerar listas de materiais de software (SBOMs) no SPDX e CycloneDX.
Segundo a Google, a ferramenta OSV-SCALIBR é usada e testada de forma exaustiva internamente na empresa sendo o principal mecanismo de SCA para hosts ativos, repositórios de código e contêineres ajudando a gerar SBOMs, encontrar vulnerabilidades e auxiliar na proteção dos dados dos usuários.
Os recursos da ferramenta foram agrupados em plugins para extração de software e detecção de vulnerabilidades, com um conjunto de plugins internos recomendados sendo executados por padrão quando o binário autônomo é executado. O OSV-SCALIBR armazena os módulos de plugin integrados em seus arquivos de definição, ou seja, quando a ferramenta é usada como uma biblioteca, esses plugins podem ser habilitados importando-os e adicionando-os à configuração de varredura. Plugins personalizados também podem ser executados quando o SCALIBR é usado como uma biblioteca.
O OSV-SCALIBR está disponível neste momento principalmente como uma biblioteca Go de código aberto, mas o Google está trabalhando para integrá-lo mais profundamente ao OSV-Scanner, o scanner de vulnerabilidades para dependências de código aberto lançado em 2022. Alguns dos recursos do OSV-SCALIBR estão disponíveis no scanner e outros serão integrados nos próximos meses, incluindo extração de pacotes instalados, geração de SBOM e varredura de credenciais fracas.
De acordo com a gigante da Internet devemos ficar atentos pois em breve será anunciado o OSV-Scanner V2 com muitos novos recursos disponíveis. O OSV-Scanner se tornará o frontend principal para a biblioteca OSV-SCALIBR para usuários que exigem uma interface CLI. Os usuários atuais do OSV-Scanner poderão continuar a usar a ferramenta normalmente, pois a compatibilidade com versões anteriores será mantida para todos os casos de uso existentes.
Para saber mais, clique aqui.