自动化扫描之让风险提前暴露

admin 2026-08-09 05:17:01 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分享了一种自动化排查内部仓库风险组件的轻量方案。为应对供应链攻击,作者利用Syft提取仓库软件物料清单中的依赖项,并调用Google的OSVAPI批量查询漏洞与投毒组件。该流程涵盖拉取仓库、提取依赖与风险识别,实现了风险左移与提前暴露,为供应链安全排查提供了自动化实践思路。 综合评分: 68 文章分类: 供应链安全,安全工具,安全开发,漏洞分析


cover_image

自动化扫描之让风险提前暴露

原创

pippybear pippybear

安全无界

2026年7月28日 09:30 上海 标题已修改

在小说阅读器读本章

去阅读

现在AI的使用覆盖率是越来越广,当然相应的风险可谓也是指数式上涨呀,不聊远的,就光供应链攻击都多出来不少,这不抽空写了一个脚本排查一下内部的repo是否包含风险组件和已投毒组件(如果使用的github,开启Dependabot alerts也能扫描风险组件哈,这里不多赘述)。

识别API选择

目前选择的是OSV,Google的,一直还在定期维护,整体结果还算全面和实时。

构造思路

主要思路其实是三块,拉取仓库、提取依赖组件、风险识别。如何拉取仓库这个就不过多赘述,主要集中在提取依赖组件和风险识别上。

依赖组件提取

这里使用的是开源组件Syft(Syft 是一个用来生成软件物料清单[SBOM]的工具,它可以帮你快速知道一个软件、容器镜像或文件系统里到底包含了哪些软件组件和依赖),直接分析提取指定仓库的依赖组件。

风险分析

简单写一个函数针对Syft提取的组件结果进行筛选解析,这个目的很简单,就是提取必要字段好直接用于OSV批量查询。

最后就是OSV查询了,API接口也很简单,组件生态+组件名字即可。

然后再根据OSV的扫描结果,美化一下输出,emmmm,我这里就这样简单输出了,能看得懂就行,完整代码就不同步了,其实也挺简单的,至于API如何使用,上面基本都有了。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全无界 pippybear pippybear《自动化扫描之让风险提前暴露》

评论:0   参与:  0