首页 > 其他分享 >Govulncheck v1.0.0 发布了!

Govulncheck v1.0.0 发布了!

时间:2023-08-03 11:24:47浏览次数:46  
标签:漏洞 数据库 vuln govulncheck v1.0 发布 Govulncheck go Go

原文在这里

原文作者:Julie Qiu, for the Go security team 发布于 13 July 2023

我们很高兴地宣布,govulncheck v1.0.0 已经发布,同时还发布了用于将扫描集成到其他工具中的 API 的 v1.0.0 版本!

Go对漏洞管理的支持首次在去年九月宣布。自那以后,我们进行了多次更改,最终在今天发布了最新版本。

这篇文章介绍了Go更新后的漏洞工具,并说明了如何开始使用它。我们最近还发布了一份安全最佳实践指南,帮助你在Go项目中优先考虑安全性。

Govulncheck

Govulncheck是一个命令行工具,帮助Go用户在项目依赖中查找已知的漏洞。该工具可以分析代码库和二进制文件,并通过优先考虑实际调用你代码的函数中的漏洞来减少干扰。

你可以通过go install来安装最新版:

$ go install golang.org/x/vuln/cmd/govulncheck@latest

然后在你的项目中执行govulncheck:

$ govulncheck ./...

请查看govulncheck教程,以获取有关如何开始使用该工具的其他信息。

在v1.0.0版本中,现在有一个稳定的API可用,该API的说明位于golang.org/x/vuln/scan。该API提供了与govulncheck命令相同的功能,使开发人员能够将安全扫描器和其他工具与govulncheck集成。例如,可以查看与govulncheck集成的osv-scanner示例

数据库

Govulncheck由Go漏洞数据库https://vuln.go.dev提供支持,该数据库提供了关于公共Go模块中已知漏洞的详尽信息。您可以在pkg.go.dev/vuln上浏览数据库中的条目。

自初始发布以来,我们已更新了数据库API以提高性能并确保长期的可扩展性。提供了一个实验性工具来生成您自己的漏洞数据库索引,位于golang.org/x/vulndb/cmd/indexdb

如果您是Go包维护者,我们鼓励您贡献关于您项目中公开漏洞的信息

有关Go漏洞数据库的更多信息,请参见go.dev/security/vuln/database

集成

漏洞检测现已集成到许多Go开发人员常用的工具套件中。

可以在 pkg.go.dev/vuln 上浏览来自Go漏洞数据库的数据。漏洞信息还会在pkg.go.dev的搜索和包页面中显示。例如,golang.org/x/text/language的版本页面会显示该模块旧版本中的漏洞。

您还可以使用Visual Studio Code的Go扩展直接在编辑器中运行 govulncheck。详细操作请参见教程

最后,我们知道许多开发人员希望将 govulncheck 作为CI/CD系统的一部分运行。作为起点,我们为 govulncheck 提供了一个GitHub Action,以便与您的项目集成使用。

视频演示

如果您对上述集成感兴趣,今年我们在Google I/O大会上展示了这些工具的演示,我们在演讲中介绍了如何使用Go和Google构建更安全的应用程序

反馈

我们一如既往地欢迎您的反馈!请查看有关如何贡献和帮助我们进行改进的详细信息

我们希望您会发现Go对漏洞管理的最新支持对您有用,并与我们一起建立更安全可靠的Go生态系统。


孟斯特

声明:本作品采用署名-非商业性使用-相同方式共享 4.0 国际 (CC BY-NC-SA 4.0)进行许可,使用时请注明出处。
author: mengbin
blog: mengbin
github: mengbin92
cnblogs: 恋水无意


标签:漏洞,数据库,vuln,govulncheck,v1.0,发布,Govulncheck,go,Go
From: https://www.cnblogs.com/lianshuiwuyi/p/17602778.html

相关文章

  • GPU 容器虚拟化新能力发布和全场景实践
    今天给大家分享的主题是百度智能云在「GPU容器虚拟化」方面的最新进展和全场景实践,希望通过这次分享和大家一起探讨如何在实际业务场景更好的应用GPU容器虚拟化技术。本次分享将首先介绍百度智能云GPU容器虚拟化2.0的升级变化,然后介绍新版本中的技术实现方法并演示具体功能,......
  • 图新说新版发布,支持航测数据、CAD、BIM高清出图及漫游视频录制
    图新说新版(V23.2.11.731)发布,更新如下:1、【新增】· 新增【高清出图】   · 新增【高清漫游视频录制】· 新增视点漫游· 新增图层添加2、【优化】· 优化在线案例加载速度3、【修复】· 修复已知bug,增强软件稳定性图新说新版下载:https://fs80.cn/fmw45t图新说,三......
  • Amazon Aurora Serverless v2 正式发布:针对要求苛刻的工作负载的即时扩展
    我们非常兴奋地宣布,AmazonAuroraServerlessv2 现已面向AuroraPostgreSQL和MySQL正式发布。AuroraServerless是一种面向 AmazonAurora 的按需自动扩展配置,可让您的数据库根据应用程序的需求扩展或缩减容量。亚马逊云科技开发者社区为开发者们提供全球的开发技术......
  • 阿里云 MSE + ZadigX ,无门槛实现云原生全链路灰度发布
    作者:ZadigX企业发布现状痛点目前企业在选择和实施发布策略时面临以下困境:1.缺乏云原生能力:由于从传统部署转变为云原生模式后,技术架构改造需要具备相关能力的人才。这使得企业在发布策略方面难以入手。2.缺乏自动化平台支持:即使找到适合产品现状的发布策略,仍然依赖手工逐步执行......
  • 阿里云 MSE + ZadigX ,无门槛实现云原生全链路灰度发布
    作者:ZadigX企业发布现状痛点目前企业在选择和实施发布策略时面临以下困境:1.缺乏云原生能力:由于从传统部署转变为云原生模式后,技术架构改造需要具备相关能力的人才。这使得企业在发布策略方面难以入手。2.缺乏自动化平台支持:即使找到适合产品现状的发布策略,仍然依赖手工逐......
  • 多手册上新 | 龙芯LS2K0500新资料发布!
    迅为LS2K0500开发板采用龙芯2K0500处理器,基于龙芯自主指令系统(LoongArchR)架构,片内集成64位LA264处理器核。实现ACPI、DVFS/DPM动态电源功耗管理等低功耗技术,支持多种电源级别和唤醒方式,可根据具体应用场景对芯片部分功能和高速接口进行动态时钟、电源开关控制,满足工控、网络安全......
  • rest-apiV2.0.0升级为simplest-api开源框架生态之simplest-jpa发布
    什么是simplestsimplest追求存粹简单和极致。旨在为项目快速开发提供一系列的基础能力,方便用户根据项目需求快速进行功能拓展不在去关心一些繁琐。重复工作,而是把重点聚焦到业务。前言程序10年。作为一个多年程序。深知每个项目和程序,都有很多重复性工作要做。入行近10......
  • KubeSphere 3.4.0 发布:支持 K8s v1.26
    2023年07月26日,KubeSphere开源社区激动地向大家宣布,KubeSphere3.4.0正式发布!让我们先简单回顾下之前三个大版本的主要变化:KubeSphere3.1.0新增了“边缘计算”、“计量计费”等功能,将Kubernetes从云端扩展至边缘;KubeSphere3.2.0新增了对“GPU资源调度管理”......
  • Docker 发布Jenkins
    更新系统:sudoaptupdatesudoaptupgrade安装必要的依赖:sudoaptinstallapt-transport-httpsca-certificatescurlsoftware-properties-common添加Docker官方的GPG密钥:curl-fsSLhttps://download.docker.com/linux/debian/gpg|sudogpg--dearmor-o/usr/......
  • taobao.product.get获取一个产品的信息API接口,店铺发布商品API接口,店铺上传API接口,店
    天猫商家发布商品时,查询关联产品信息时使用,非商品查询接口。商品查询接口:taobao.item.seller.get两种方式查看一个产品详细信息:传入product_id来查询;传入cid和props来查询1.公共参数:名称类型必须描述methodString是API接口名称,例如:taobao.product.getapp_keyString是TOP分配给......