前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Go 的漏洞管理

Go 的漏洞管理

作者头像
madneal
发布2022-11-22 16:03:33
8430
发布2022-11-22 16:03:33
举报
文章被收录于专栏:madMenmadMen

原文:Vulnerability Management for Go[1] 译者:madneal[2] welcome to star my articles-translator[3], providing you advanced articles translation. Any suggestion, please issue or contact me[4] LICENSE: MIT[5]

我们很高兴地宣布 Go 对漏洞管理的新支持,这是我们帮助 Go 开发人员了解可能影响他们的已知漏洞的第一步。

这篇文章概述了当前可用的内容以及该项目的后续计划。

概述

Go 提供工具来分析你的代码库来发现已知漏洞。该工具由 Go 漏洞数据库提供支持,该数据库由 Go 安全团队规划。Go 的工具通过仅显示代码实际调用的函数中的漏洞来减少结果中的噪音。

Go 漏洞数据库

Go 漏洞数据库 (https://vuln.go.dev) 是有关公共 Go 模块中可导入包中已知漏洞的综合信息源。

漏洞数据来自现有来源(例如 CVE 和 GHSA)以及来自 Go 包维护者的直接报告。Go 安全团队会审查这些信息并将其添加到数据库中。

我们鼓励包维护者在他们自己的项目中提供[6]有关公共漏洞的信息,并更新[7]其 Go 包中漏洞的现有信息。我们的目标是使报告过程成为一个非常容易的过程,因此请向我们反馈任何改进的建议[8]。

Go 漏洞数据库可以在浏览器中的 pkg.go.dev/vuln 中查看。有关数据库的更多信息,请参阅 go.dev/security/vuln/database。

使用 govulcheck 检测漏洞

新的 govulncheck 命令[9]是一种低噪音、可靠的方式,让 Go 用户了解可能影响他们项目的已知漏洞。Govulncheck 分析你的代码库并仅根据代码中的哪些函数传递调用易受攻击的函数来发现实际影响你的漏洞。要开始使用 govulncheck,你可以从项目中运行以下命令:

代码语言:javascript
复制
$ go install golang.org/x/vuln/cmd/govulncheck@latest
$ govulncheck ./...

Govulncheck 是一个独立的工具,允许在我们收集用户反馈的同时进行频繁更新和快速迭代。从长远来看,我们计划将 govulncheck 工具集成到主要的 Go 发行版中。

为了将漏洞检查直接集成到其他工具和流程中,vulncheck[10] 包将 govulncheck 的功能导出为 Go API。

集成

在开发和部署过程中尽早了解漏洞总是更好的。为此,我们将漏洞检测集成到现有的 Go 工具和服务中,例如 Go 包发现站点[11]。例如,此页面[12]显示了 golang.org/x/text 的每个版本中的已知漏洞。通过 VS Code Go 扩展的漏洞检查功能也即将推出。

下一步

我们希望你会发现 Go 对漏洞管理的支持很有用,并帮助我们改进它!

Go 对漏洞管理的支持是一项正在积极开发的新功能。你应该预料到一些错误和限制[13]。

我们希望你通过以下方式做出贡献并帮助我们进行改进:

  • • 为你维护的 Go 软件包提供新的[14]和更新[15]有关公共漏洞的现有信息
  • • 参加此问卷调查[16]以分享你使用 govulncheck 的经验
  • • 向我们发送有关问题和功能请求的反馈[17]

我们很高兴与你合作,建立一个更好、更安全的 Go 生态系统。

引用链接

[1] Vulnerability Management for Go: https://go.dev/blog/vuln [2] madneal: https://github.com/madneal [3] articles-translator: https://github.com/madneal/articles-translator/ [4] me: mailto:bing@stu.ecnu.edu.cn [5] MIT: https://opensource.org/licenses/MIT [6] 提供: https://go.dev/s/vulndb-report-new [7] 更新: https://go.dev/s/vulndb-report-feedback [8] 建议: https://golang.org/s/vuln-feedback [9] govulncheck 命令: https://pkg.go.dev/golang.org/x/vuln/cmd/govulncheck [10] vulncheck: https://pkg.go.dev/golang.org/x/vuln/vulncheck [11] Go 包发现站点: https://pkg.go.dev/ [12] 此页面: https://pkg.go.dev/golang.org/x/text?tab=versions [13] 限制: https://pkg.go.dev/golang.org/x/vuln/cmd/govulncheck#hdr-Limitations [14] 提供新的: https://golang.org/s/vulndb-report-new [15] 更新: https://go.dev/s/vulndb-report-feedback [16] 参加此问卷调查: https://golang.org/s/govulncheck-feedback [17] 反馈: https://golang.org/s/vuln-feedback

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-09-08,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 madMen 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 概述
  • Go 漏洞数据库
  • 使用 govulcheck 检测漏洞
  • 集成
  • 下一步
相关产品与服务
数据库
云数据库为企业提供了完善的关系型数据库、非关系型数据库、分析型数据库和数据库生态工具。您可以通过产品选择和组合搭建,轻松实现高可靠、高可用性、高性能等数据库需求。云数据库服务也可大幅减少您的运维工作量,更专注于业务发展,让企业一站式享受数据上云及分布式架构的技术红利!
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档