Vanirのリリースを発表:オープンソースのセキュリティパッチ検証
Googleは、新しいオープンソースのセキュリティーパッチ検証ツールVanirのリリースを発表しました。このツールは、Androidプラットフォームの開発者がカスタムプラットフォームのコードで欠落しているセキュリティーパッチを素早く特定するのを助けることを目的としています。Vanirは、ソースコードベースの静的解析を使用して、ターゲットソースコードと既知の脆弱なコードパターンを比較し、セキュリティーパッチの採用と検証のためのスケーラブルかつ持続可能なソリューションを提供します。このツールは、C/C++とJavaのターゲットをサポートし、AndroidカーネルとユーザースペースのCVEの95%をカバーする公的なセキュリティーパッチで対応しています。Vanirは、BSD-3ライセンスの下で完全にオープンソース化されており、継続的なビルドやテストチェーンに簡単に統合でき、他のエコシステムにも適応できます。Vanirは、早期の開発段階からGoogleのビルドシステムに統合されており、1,300以上の脆弱性に対するテストを実行し、内部チームがパッチの修復時間を500時間以上削減することに貢献しました。Vanirは、現在一般公開されており、github.com/google/vanirでアクセスできます。