Vanir, το πρόγραμμα επικύρωσης ενημερώσεων κώδικα ανοιχτού κώδικα της Google

Vanir: λείπει ο σαρωτής ενημέρωσης κώδικα

πριν ΛΙΓΕΣ μερες Η Google αποκάλυψε ένα νέο έργο ανοιχτού κώδικα, που έχει το όνομα «Βανίρ» που τοποθετείται ως αΑναλυτής στατικού κώδικα που έχει σχεδιαστεί για να εντοπίζει τρωτά σημεία σε έργα λογισμικού και συγκεκριμένα σε αυτά που δεν έχουν ακόμη διορθωθεί μέσω ενημερώσεων κώδικα.

Πώς λειτουργεί ο Vanir βασίζεται σε μια βάση δεδομένων υπογραφών που περιέχει πληροφορίες σχετικά με γνωστά τρωτά σημεία και αντίστοιχες ενημερώσεις κώδικα, που επιτρέπει τη σύγκριση του πηγαίου κώδικα με τις εφαρμοζόμενες διορθώσεις για τον εντοπισμό πιθανών παραβιάσεων ασφαλείας.

Κάνοντας το Vanir ανοιχτού κώδικα, στόχος μας είναι να επιτρέψουμε στην ευρύτερη κοινότητα ασφάλειας να συνεισφέρει και να επωφεληθεί από αυτό το εργαλείο, επιτρέποντας την ευρύτερη υιοθέτηση και τελικά τη βελτίωση της ασφάλειας σε διάφορα οικοσυστήματα.

Μεταξύ κύρια οφέλη του Vanir ξεχωρίζουν τα ακόλουθα:

  • Εντοπισμός τρωτών σημείων σε πιρούνια και κώδικα τρίτων
    Το Vanir καθιστά εύκολο τον εντοπισμό ενημερώσεων κώδικα που λείπουν σε πιρούνια, τροποποιήσεις ή δανεισμούς κώδικα εκτός του κύριου έργου. Στο οικοσύστημα Android, αυτό σας επιτρέπει να επαληθεύσετε εάν οι αρχικοί κατασκευαστές συσκευών έχουν εφαρμόσει σωστά τις απαραίτητες ενημερώσεις κώδικα στις προσαρμοσμένες εκδόσεις της πλατφόρμας τους.
  • Ανάλυση χωρίς εξαρτήσεις μεταδεδομένων
    Σε αντίθεση με άλλα εργαλεία, το Vanir δεν απαιτεί πρόσθετες πληροφορίες, όπως αριθμούς εκδόσεων, ιστορικό δεσμεύσεων ή λίστες SBOM (Software Bill of Materials). Η προσέγγισή τους βασίζεται αποκλειστικά στη στατική ανάλυση του υπάρχοντος πηγαίου κώδικα.
  • Αυτόματη δημιουργία υπογραφών
    Το Vanir αυτοματοποιεί τη δημιουργία υπογραφών από πληροφορίες δημόσιας ευπάθειας (CVE) και ενημερώσεις κώδικα που δημοσιεύονται από συντηρητές. Αυτό απλοποιεί την ενημέρωση και τη διατήρηση της βάσης δεδομένων υπογραφών.
  • Μεγαλύτερη απόδοση και αποτελεσματικότητα
    Βασιζόμενος στη στατική ανάλυση του πηγαίου κώδικα, το Vanir προσφέρει σημαντικά καλύτερη απόδοση σε σύγκριση με τα εργαλεία επαλήθευσης δυναμικής ανάλυσης ή δυαδικής συναρμολόγησης.
  • Αυτοδυναμία και τοπική εφαρμογή
    Το εργαλείο επιτρέπει στους οργανισμούς να αναπτύσσουν και να εκτελούν υποδομές στα δικά τους συστήματα, εξαλείφοντας την ανάγκη να στραφούν σε εξωτερικές υπηρεσίες ή να βασίζονται σε τρίτα μέρη.
  • Ενημερωμένη και αξιόπιστη βάση δεδομένων
    Η Vanir χρησιμοποιεί μια βάση δεδομένων υπογραφών που υποστηρίζεται από την ομάδα ασφαλείας Google Android, διασφαλίζοντας αξιόπιστη και ενημερωμένη κάλυψη κρίσιμων τρωτών σημείων.
  • Ενσωμάτωση με CI/CD
    Η υποστήριξη για ενσωμάτωση με συστήματα συνεχούς ενοποίησης και συνεχούς παράδοσης (CI/CD) επιτρέπει την αυτοματοποίηση του εντοπισμού τρωτών σημείων στον κύκλο ανάπτυξης, διευκολύνοντας την υλοποίηση διαδικασιών ασφαλείας στο DevSecOps.
  • Προσαρμοστικότητα και ευελιξία
    Πέρα από τον εντοπισμό ευπάθειας, το Vanir μπορεί να προσαρμοστεί για άλλες εργασίες, όπως η αναγνώριση της κλωνοποίησης κώδικα, η ανάλυση αντιγραφής ή η χρήση κώδικα με συγκεκριμένες άδειες χρήσης σε άλλα έργα.

Ενώ το Vanir σχεδιάστηκε αρχικά για Android, μπορεί εύκολα να προσαρμοστεί σε άλλα οικοσυστήματα με σχετικά μικρές τροποποιήσεις, καθιστώντας το ένα ευέλικτο εργαλείο για τη βελτίωση της συνολικής ασφάλειας λογισμικού. 

Σύνθεση Vanir

Βανίρ αποτελείται από δύο συστατικά Κύρια:

  • μια γεννήτρια υπογραφών
  • έναν ανιχνευτή χαμένου μπαλώματος.

El Η γεννήτρια δημιουργεί υπογραφές με βάση τις περιγραφές ευπάθειας (σε μορφή OSV) και συνδέσμους σε αντίστοιχες ενημερώσεις κώδικα, δεσμεύσεις κώδικα επεξεργασίας σε συγκεκριμένα αποθετήρια, όπως το googlesource.com και το git.codelinaro.org, με δυνατότητα προσθήκης υποστήριξης για άλλες υπηρεσίες χρησιμοποιώντας pull handlers.

Πώς λειτουργεί το Vanir;

Ο ανιχνευτής Vanir αναλύει τον πηγαίο κώδικα ενός αποθετηρίου και ελέγχει για διορθώσεις των τρωτών σημείων είναι παρόντες. Αυτή η λειτουργία εκτελείται χρησιμοποιώντας προηγμένους αλγόριθμους Με τη βελτίωση της υπογραφής και την ανάλυση πολλαπλών μοτίβων, η Vanir παράγει μια λεπτομερή αναφορά που επισημαίνει μη επιδιορθωμένα τρωτά σημεία, παρέχοντας συνδέσμους σε θέσεις κώδικα και αναφορές σε αναγνωριστικά CVE και εφαρμοσμένες ενημερώσεις κώδικα.

Ως παράδειγμα για να κατανοήσουμε την ικανότητα Vanir από άποψη απόδοσης, αυτό μπορείτε να σαρώσετε τον πηγαίο κώδικα του Android, Με μια βάση δεδομένων που καλύπτει περισσότερα από 2000 τρωτά σημεία, σε 10 με 20 λεπτά σε σύγχρονο υπολογιστή. Το ποσοστό ψευδώς θετικών, με βάση τα δύο χρόνια χρήσης εντός της Google, παραμένει χαμηλό, γύρω στο 2.72%.

τελικά αν είσαι ενδιαφέρεται να μάθει περισσότερα για αυτό, μπορείτε να ελέγξετε τις λεπτομέρειες στο παρακάτω σύνδεσμο.


Προσθήκη ως προτιμώμενης πηγής στην Google