Google Cloudは、OSVを使用してArtifact Registryの脆弱性検出を拡張
DevOpsチームは、Google Cloud Platformの統合セキュリティツール(Artifact Analysisを含む)を通じて拡張されたオープンソースの脆弱性スキャニングを提供するGoogleグレードの脆弱性スキャニングを利用して、イメージとコンテナのセキュリティを改善できるようになりました。Artifact Analysisは、最近、8つの追加の言語パッケージ、4つのオペレーティングシステム、および2つの広く使用されているベースイメージに対するスキャニングのカバレッジを拡大しました。この拡張されたカバレッジは、Artifact Analysisをオープンソース脆弱性(OSV)プラットフォームおよびデータベースと統合することによって実現され、オープンソース脆弱性に関する業界をリードする洞察を提供しています。これらの更新により、顧客はArtifact Registryにプッシュする画像のほとんどをスキャンして既知の脆弱性を検出して報告できるようになりました。Artifact Analysisは、オープンソースの分散型脆弱性データベースであるOSVから直接脆弱性情報を取得します。OSVのデータベースは、権威ある情報源から脆弱性に関する一貫性のある、高品質のデータベースを提供し、ソフトウェアの依存関係を既知の脆弱性と確実に一致させるための正確な情報を保証します。OSVデータベースは、過去3年間で、GitHubやUbuntuなどの業界を牽引する企業を含む28の言語とOSエコシステムのカバレッジを拡大しました。OSVの拡大により、Artifact Analysisのようなスキャナーは、より広いエコシステムのセットを横断して、高品質の脆弱性情報にユーザーを警告するようになりました。既存のArtifact Registryスキャニング顧客は、この拡張されたカバレッジからすぐに利益を得ることができ、脆弱性の発見は引き続きArtifact Registry UI、Container Analysis API、およびpub/subで利用可能になります。2025年には、Artifact Analysisの機能がGoogle CloudのSecurity Command Centerと統合され、顧客がより包括的な脆弱性管理プログラムを維持できるようになります。