Google выпустила сканер OSV для поиска уязвимых зависимостей в проектах

Google выпустила сканер OSV для поиска уязвимых зависимостей в проектах

Google выпустила сканер OSV для поиска уязвимых зависимостей в проектах

Компания Google анонсировала выпуск OSV-Scanner — бесплатного инструмента автоматизированного поиска уязвимостей, релевантных для конкретного проекта. Новинка позволяет выявить все зависимости, сопоставить список с информацией об известных проблемах, занесенной в базу данных OSV, и определить необходимость патчинга или обновления.

Написанный на Go сканер предоставляет пользовательский интерфейс для доступа к OSV (сводной базе уязвимостей в opensource-проектах, пополняемой Google) и совместим с Linux, macOS и Windows. Для создания списка зависимостей достаточно задать просмотр каталога проекта; можно также вручную вводить путь ко всем файлам манифеста.

Запущенная в прошлом году база уязвимостей OSV изначально включала скромный набор данных, собранных в рамках проекта OSS-Fuzz. В настоящее время платформа OSV.dev поддерживает 16 экосистем, в том числе популярные языки программирования, Linux-дистрибутивы (Debian и Alpine), Android и Linux Kernel.

Количество бюллетеней по безопасности, осевших в репозитории, превысило 38 тысяч (год назад в OSV числилось 15 тыс. записей). Половина зафиксированных уязвимостей приходится на долю Linux и Debian.

 

Сайт OSV.dev был полностью перестроен и теперь может похвастаться более удобным UI и расширенной информацией по каждой уязвимости. В дальнейшем Google планирует улучшить поддержку экосистемы C/C++ (сейчас она бедно представлена) и доработать OSV-Scanner, превратив его в полноценный инструмент управления уязвимостями.

Свежий патч Android 16 оказался на удивление безмятежным

Google начала распространять очередное обновление для Android 16, однако на этот раз в нём не обнаружилось привычного набора патчей. Если заглянуть в официальный список уязвимостей, становится понятно, почему апдейт выглядит таким «спокойным».

Фактически в нём фигурирует лишь один пункт — уязвимость CVE-2026-010, связанная с драйвером VPU и потенциальным повышением привилегий. На фоне январского патча с целым набором исправлений контраст получается заметный.

В целом это скорее хорошая новость: серьёзных дыр, требующих срочного закрытия, в системе сейчас не обнаружено. Тем не менее обновиться всё равно стоит, как минимум ради актуального уровня безопасности.

А вот дальше будет интереснее. Уже в следующем месяце владельцев Pixel ждёт более заметный апдейт с выходом Android 16 QPR3. За последние месяцы Google выпустила несколько бета-версий, в которых тестировались новые функции и изменения, и финальный релиз обещает быть куда более насыщенным.

Особый акцент, судя по тестовым сборкам, сделают не столько на новых возможностях, сколько на производительности и плавности работы. И это как раз тот случай, когда «меньше новшеств — больше комфорта» может оказаться важнее любых визуальных фишек.

До финального релиза осталось совсем немного, и перед ним ожидается ещё как минимум одна бета-версия. Тем, кто любит пробовать новое раньше остальных и не боится экспериментировать, сейчас самое время присмотреться к программе тестирования.

RSS: Новости на портале Anti-Malware.ru