Pak ditë më parë Google zbuloi një projekt të ri burim i hapur, i cili ka emrin «Vanir» e cila pozicionohet si aAnalizuesi statik i kodit i krijuar për të identifikuar dobësitë në projektet softuerike, veçanërisht ato që ende nuk janë korrigjuar përmes arnimeve.
Si funksionon Vanir bazohet në një bazë të dhënash nënshkrimesh që përmban informacion rreth dobësive të njohura dhe arnimeve përkatëse, i cili lejon krahasimin e kodit burimor me korrigjimet e aplikuara për të zbuluar shkeljet e mundshme të sigurisë.
Duke e bërë Vanir me burim të hapur, qëllimi ynë është të lejojmë komunitetin më të gjerë të sigurisë të kontribuojë dhe të përfitojë nga ky mjet, duke lejuar adoptim më të gjerë dhe përfundimisht duke përmirësuar sigurinë nëpër ekosisteme të ndryshme.
Në mes Përfitimet kryesore të Vanir bien në sy:
- Identifikimi i dobësive në forks dhe kodin e palëve të treta
Vanir e bën të lehtë zbulimin e arnimeve që mungojnë në pirunët, modifikimet ose huazimet e kodit jashtë projektit kryesor. Në ekosistemin Android, kjo ju lejon të verifikoni nëse prodhuesit origjinal të pajisjeve kanë aplikuar saktë arnimet e nevojshme në versionet e tyre të personalizuara të platformës. - Analiza pa varësi nga metadata
Ndryshe nga mjetet e tjera, Vanir nuk kërkon informacion shtesë si numrat e versioneve, historikun e kryerjes ose listat SBOM (Programi Bill of Materials). Qasja e tyre bazohet ekskluzivisht në analizën statike të kodit burimor ekzistues. - Gjenerimi automatik i nënshkrimeve
Vanir automatizon krijimin e nënshkrimeve nga informacioni i cenueshmërisë publike (CVE) dhe arna të publikuara nga mirëmbajtësit. Kjo thjeshton përditësimin dhe mirëmbajtjen e bazës së të dhënave të nënshkrimit. - Performancë dhe efikasitet më i madh
Duke u mbështetur në analizën statike të kodit burimor, Vanir ofron performancë dukshëm më të mirë në krahasim me analizën dinamike ose mjetet e verifikimit të montimit binar. - Vetëmjaftueshmëria dhe zbatimi lokal
Mjeti u lejon organizatave të vendosin dhe drejtojnë infrastrukturën në sistemet e tyre, duke eliminuar nevojën për t'u kthyer në shërbime të jashtme ose për t'u mbështetur tek palët e treta. - Baza e të dhënave e përditësuar dhe e besueshme
Vanir përdor një bazë të dhënash nënshkrimi të mbështetur nga ekipi i sigurisë së Google Android, duke siguruar mbulim të besueshëm dhe të përditësuar të dobësive kritike. - Integrimi me CI/CD
Mbështetja për integrimin me sistemet e integrimit të vazhdueshëm dhe shpërndarjes së vazhdueshme (CI/CD) lejon automatizimin e zbulimit të dobësive në ciklin e zhvillimit, duke lehtësuar zbatimin e proceseve të sigurisë në DevSecOps. - Përshtatshmëria dhe fleksibiliteti
Përtej zbulimit të cenueshmërisë, Vanir mund të përshtatet për detyra të tjera, të tilla si identifikimi i klonimit të kodit, analiza e dyfishimit ose përdorimi i kodit me licenca specifike në projekte të tjera.
Ndërsa Vanir fillimisht u krijua për Android, ai mund të përshtatet lehtësisht me ekosistemet e tjera me modifikime relativisht të vogla, duke e bërë atë një mjet të gjithanshëm për përmirësimin e sigurisë së përgjithshme të softuerit.
Përbërja e Vanir
Vanir përbëhet nga dy komponentë kryesore:
- një gjenerues nënshkrimesh
- një detektor patch i humbur.
El gjeneratori krijon nënshkrime bazuar në përshkrimet e cenueshmërisë (në formatin OSV) dhe lidhjet me arnimet përkatëse, kodi i përpunimit angazhohet në depo specifike si googlesource.com dhe git.codelinaro.org, me mundësinë e shtimit të mbështetjes për shërbime të tjera duke përdorur mbajtës të tërheqjes.
Si funksionon Vanir?
Detektor Vanir analizon kodin burimor të një depoje dhe kontrollon për rregullime të dobësive jane te pranishem. Ky funksion kryhet duke përdorur algoritme të avancuara Me përsosjen e nënshkrimit dhe analizën e shumëfishtë të modeleve, Vanir prodhon një raport të detajuar që nxjerr në pah dobësitë e pazgjidhura, duke ofruar lidhje me pozicionet e kodit dhe referenca për identifikuesit CVE dhe arna të aplikuara.
Si shembull për të kuptuar kapacitetin Vanir për sa i përket performancës, kjo mund të skanoni kodin burimor të Android, Me një bazë të dhënash që mbulon më shumë se 2000 dobësi, në 10 deri në 20 minuta në një kompjuter modern. Norma false pozitive, bazuar në dy vjet përdorim brenda Google, mbetet e ulët, rreth 2.72%.
më në fund nëse jeni të interesuar të dinë më shumë për të, ju mund të kontrolloni detajet në lidhja vijuese.