文章总结: 本文分享了一种自动化排查内部仓库风险组件的轻量方案。为应对供应链攻击,作者利用Syft提取仓库软件物料清单中的依赖项,并调用Google的OSVAPI批量查询漏洞与投毒组件。该流程涵盖拉取仓库、提取依赖与风险识别,实现了风险左移与提前暴露,为供应链安全排查提供了自动化实践思路。 综合评分: 68 文章分类: 供应链安全,安全工具,安全开发,漏洞分析
自动化扫描之让风险提前暴露
原创
pippybear pippybear
安全无界
2026年7月28日 09:30 上海 标题已修改
在小说阅读器读本章
去阅读
现在AI的使用覆盖率是越来越广,当然相应的风险可谓也是指数式上涨呀,不聊远的,就光供应链攻击都多出来不少,这不抽空写了一个脚本排查一下内部的repo是否包含风险组件和已投毒组件(如果使用的github,开启Dependabot alerts也能扫描风险组件哈,这里不多赘述)。
识别API选择
目前选择的是OSV,Google的,一直还在定期维护,整体结果还算全面和实时。
构造思路
主要思路其实是三块,拉取仓库、提取依赖组件、风险识别。如何拉取仓库这个就不过多赘述,主要集中在提取依赖组件和风险识别上。
依赖组件提取
这里使用的是开源组件Syft(Syft 是一个用来生成软件物料清单[SBOM]的工具,它可以帮你快速知道一个软件、容器镜像或文件系统里到底包含了哪些软件组件和依赖),直接分析提取指定仓库的依赖组件。
风险分析
简单写一个函数针对Syft提取的组件结果进行筛选解析,这个目的很简单,就是提取必要字段好直接用于OSV批量查询。
最后就是OSV查询了,API接口也很简单,组件生态+组件名字即可。
然后再根据OSV的扫描结果,美化一下输出,emmmm,我这里就这样简单输出了,能看得懂就行,完整代码就不同步了,其实也挺简单的,至于API如何使用,上面基本都有了。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全无界 pippybear pippybear《自动化扫描之让风险提前暴露》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论