Googleは、ソフトウェア構成分析を支援するオープンソースライブラリーである「OSV-SCALIBR」を発表した。Googleの脆弱(ぜいじゃく)性管理の専門知識を活用し、SCAやファイルシステムスキャンを効率化する。
Googleは2025年1月16日(現地時間)、ソフトウェア構成分析を支援するライブラリー「OSV-SCALIBR」(SCALIBR=Software Composition Analysis LIBRary)を発表した。Googleの脆弱(ぜいじゃく)性管理の知見を生かし、ソフトウェア構成分析(SCA)やファイルシステムスキャンを効率化する機能を提供する。
OSパッケージや主要なプログラミング言語エコシステムに対応しており、SBOMの生成、脆弱な認証情報の検出などが可能だ。
オープンソースとしてGitHubで公開され、OSV-Scannerとの統合も進行中だ。さらなるOS、言語対応の拡充やコンテナスキャン、Windows向けの脆弱性検出強化も予定されている。
OSV-SCALIBRの主な機能は次の通りだ。
OSV-SCALIBRはすでにGoogle内でライブホスト、コードリポジトリ、コンテナ向けの主要なSCAエンジンとして使用されており、SBOMの生成や脆弱性の検出を支援している。現在はオープンソースのGoライブラリーとしてGitHub上で公開されており、OSV-Scannerに新機能を追加するための基盤としても採用される予定だ。
OSV-SCALIBRの多くの機能は今後数カ月以内にOSV-Scannerにも統合される。
OSV-ScannerはGoogleが2022年12月にリリースしたオープンソース依存関係の脆弱性をスキャンするツールだ。この統合によりインストール済みパッケージの抽出、脆弱な認証情報のスキャン、SBOMの生成など、多くの機能がOSV-Scannerでも利用可能になる(参考「Google Online Security Blog: Announcing OSV-Scanner: Vulnerability Scanner for Open Source」)。
OSV-SCALIBRは今後、より多くのOSおよびプログラミング言語への対応、コンテナスキャン機能の強化、Windows向けの脆弱性検出強化などの機能強化を予定している。
Google Playの審査をかいくぐるトロイの木馬に要注意 合計200万回ダウンロード
Google カレンダーを悪用した巧妙なサイバー攻撃を確認 推奨される防御策は?
VPN製品「Ivanti Connect Secure」にゼロデイ脆弱性 悪用確認済みのため直ちに対処を
Googleの認証システムに重大な欠陥 数百万のユーザーに影響する可能性Copyright © ITmedia, Inc. All Rights Reserved.