👋 Привет, сетевой друг! — 9 июня 2026 г. в 09:20:35.009
👋 Привет, сетевой друг! Сегодня проOSV.dev - открытую базу уязвимостей и сервис, который проверяет зависимости проекта на известные security-проблемы в open-source. 🟣Что это: OSV (Open Source Vulnerabilities) - база, которая связывает уязвимости не просто с названиями пакетов, а с конкретными версиями. Это важно, потому что одна и та же библиотека может быть уязвима только в диапазоне версий, а не “всегда”. 🟣Как работает: сервис берет зависимости проекта (или контейнер/SBOM) и сопоставляет их с базой уязвимостей. В результате получается точный список: где проблема, в какой версии и что нужно обновить. 🟣 Быстрый старт: # установка curl -sSfL https://raw.githubusercontent.com/google/osv-scanner/main/install.sh | sh # проверка проекта osv-scanner scan . 🟣 Полезные сценарии: # проверка Docker-образа osv-scanner scan --docker nginx:latest # проверка SBOM (CycloneDX / SPDX) osv-scanner scan --sbom sbom.json # быстрый просмотр конкретной уязвимости osv-scanner query osv.dev/PYSEC-2023-15 🟣В современных системах 70–90% кода - это зависимости. И чаще всего взламывают не ваш код, а библиотеку, которую вы подключили “по умолчанию”. OSV закрывает именно этот слой риска и хорошо ложится в CI/CD или ручной аудит перед деплоем. 🤖Бесплатный ChatGPT

