日本語版
最新ニュース
科学&テクノロジー

Google オープンソース ソフトウェア構成分析ライブラリ

ソフトウェア構成分析 (SCA) は、アプリケーション コードの依存関係を特定して追跡し、セキュリティとコンプライアンスの要素も追跡するために行われるプロセスです。最新のエンタープライズ IT スタック環境におけるソフトウェア部品表 (SBOM) インベントリを構築する際のこの実践の重要性を考慮すると、ソフトウェア エンジニアリング チームは、Google のオープンソース OSV-SCALIBR (ソフトウェア構成分析ライブラリ) を検討できるようになりました。オープンソース脆弱性 (OSV) の問題が常に注目を集めている中で、これは歓迎すべき展開と言えるでしょう。 Google によると、OSV-SCALIBR は現在、Google 内でライブホスト、コードリポジトリ、コンテナに使用されている「プライマリ SCA エンジン」です。これは、SBOM の生成、脆弱性の発見、Google が「Google スケール」と呼ぶ、つまり非常に大規模な規模でユーザーのデータを保護するために、さまざまな製品や Google 内部ツールにわたって広範に使用およびテストされています。 主な製品のポジショニング クラウドと検索の巨人である同社は現在、主にオープンソース Go ライブラリとして OSV-SCALIBR を提供していますが、その新機能を主要なコマンド ライン インターフェイス (CLI) として OSV-Scanner…

Google オープンソース ソフトウェア構成分析ライブラリ

ソフトウェア構成分析 (SCA) は、アプリケーション コードの依存関係を特定して追跡し、セキュリティとコンプライアンスの要素も追跡するために行われるプロセスです。最新のエンタープライズ IT スタック環境におけるソフトウェア部品表 (SBOM) インベントリを構築する際のこの実践の重要性を考慮すると、ソフトウェア エンジニアリング チームは、Google のオープンソース OSV-SCALIBR (ソフトウェア構成分析ライブラリ) を検討できるようになりました。オープンソース脆弱性 (OSV) の問題が常に注目を集めている中で、これは歓迎すべき展開と言えるでしょう。

Google によると、OSV-SCALIBR は現在、Google 内でライブホスト、コードリポジトリ、コンテナに使用されている「プライマリ SCA エンジン」です。これは、SBOM の生成、脆弱性の発見、Google が「Google スケール」と呼ぶ、つまり非常に大規模な規模でユーザーのデータを保護するために、さまざまな製品や Google 内部ツールにわたって広範に使用およびテストされています。

主な製品のポジショニング

クラウドと検索の巨人である同社は現在、主にオープンソース Go ライブラリとして OSV-SCALIBR を提供していますが、その新機能を主要なコマンド ライン インターフェイス (CLI) として OSV-Scanner に追加することに取り組んでいます。

「ソフトウェア プロジェクトは一般に、外部ソフトウェア ライブラリといった依存関係の山の上に構築されます。 [developers] プロジェクトに組み込んで、最初から開発せずに機能を追加します。各依存関係には、既存の既知の脆弱性、またはいつでも発見される可能性のある新しい脆弱性が含まれる可能性があります。手動で追跡するには依存関係とバージョンが多すぎるため、自動化が必要です」と、Google オープンソース セキュリティ チームのソフトウェア エンジニアである Rex Pan 氏が Google ブログ ページで説明しました。

Pan 氏によると、スキャナーは開発者のコードと依存関係を既知の脆弱性のリストと照合し、パッチやアップデートが必要かどうかを通知することで自動化機能を提供します。スキャナーは信頼性を獲得しており、2021 年のサイバーセキュリティに関する米国大統領令には、安全なソフトウェア開発に関する国家標準の要件としてこのタイプの自動化が含まれているようです。

OSV-SCALIBR を使用すると、Linux、Windows、および Apple Mac OS-X 上の OS パッケージをスキャンできます。いくつかのプログラミング言語でアーティファクトとロックファイルのスキャンをサポートします。

ソフトウェアの推移的な依存関係とは何ですか?

開発チームのコードベースで OSV-Scanner を実行すると、マニフェスト、SBOM、コミット ハッシュを分析することによって、使用されているすべての推移的な依存関係が最初に検出されます。次に、スキャナーはこの情報を OSV データベースに接続し、プロジェクトに関連する脆弱性を表示します。

この用語を完全に定義して説明するには、次のとおりです。 サイエンスダイレクト.com「コンピューター サイエンスにおける推移的な依存関係とは、ある属性の値が別の属性によって決定され、さらにその属性が 3 番目の属性によって決定されるという機能依存パターンを指します。これにより、数学における推移的性質と同様に、依存関係の連鎖が作成されます。推移的な依存関係を排除するには、関係が第 3 正規形になるように、それぞれの関係が主キーとして行列式の 1 つを持つ小さな関係に分割する必要があります。

OSV プロジェクトは昨年初めて導入されて以来進歩を遂げており、OSV スキーマは GitHub Security Advisories や Android Security Bulletins などの脆弱性データベースから採用されています。

繁栄する生態系

Google によれば、OSV.dev は現在、すべての主要言語エコシステム、Linux ディストリビューション (Debian と Alpine)、Android、Linux カーネル、OSS-Fuzz を含む 16 のエコシステムをサポートしています。これは、OSV.dev データベースが現在、この種のオープンソース脆弱性データベースとしては最大となり、1 年前には 15,000 件の勧告があったのに対し、合計 38,000 件を超える勧告が存在することを意味します。

開発者は、次の手順に従って OSV-Scanner をダウンロードできます。 osv.dev

無料の画像使用: ウィキペディア・コモンズ

#Google #オープンソース #ソフトウェア構成分析ライブラリ

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。