OSV-Scanner V2の発表:オープンソースの脆弱性スキャナーおよび修復ツール
Googleオープンソースセキュリティチームは、包括的な脆弱性スキャナーおよび修復ツールであるOSV-Scanner V2.0.0をリリースしました。このツールは、幅広い形式とエコシステムをサポートしています。このリリースは、OSV-SCALIBRによって築かれた基盤の上に構築され、OSV-Scannerに重要な新機能を追加しています。OSV-SCALIBRの機能をOSV-Scannerに統合することで、プロジェクトやコンテナからの依存関係抽出が強化されました。OSV-Scanner V2では、Debian、Ubuntu、Alpineのコンテナイメージに対する包括的なレイヤー対応スキャンをサポートしています。このツールは、コンテナイメージを分析して、レイヤーの履歴、ベースイメージ、OS/ディストリビューションの情報を提供できます。新しいインタラクティブなローカルHTML出力形式は、ターミナルのみの出力と比較して、よりインタラクティブで多くの情報を提供します。Maven pom.xmlのガイド付き修復機能が追加され、脆弱性管理が合理化されました。チームは、OSV-ScannerとOSV-SCALIBRの統合を継続し、エコシステムのサポートを拡大し、コンテナの完全なファイルシステムアカウンタビリティや到達可能性分析などの機能を追加する予定です。ユーザーは、OSV-ScannerまたはOSV-SCALIBRリポジトリをチェックアウトして、OSV-Scanner V2を試用し、継続的な開発に貢献できます。チームは、プラットフォームを改善し、すべての人にとって脆弱性管理を容易にするためのフィードバックと貢献を歓迎します。