Сбой в SBOM: обнаружена критическая ошибка в инструменте анализа уязвимостей Minefield
В заброшенном проекте Minefield, предназначенном для анализа ведомостей материалов программного обеспечения (SBOM) на предмет уязвимостей, выявлена критическая ошибка: инструмент неправильно интерпретировал данные, что приводило к некорректной оценке рисков.
Проблема была обнаружена при попытке возобновить разработку Minefield под новым именем Sapper. Это произошло на фоне ужесточения требований к кибербезопасности: с 11 сентября 2026 года вступает в силу Cyber Resilience Act, обязывающий компании сообщать об эксплуатируемых уязвимостях в течение 24 часов. В связи с этим возросла актуальность инструментов для быстрого выявления слабых мест в продуктах.
Разработчик, взявшийся за доработку Minefield, выяснил, что ранее проект использовал граф зависимостей SBOM, построенный в обратном порядке. Кроме того, обработка псевдоверсий языка программирования Go приводила к ложному определению всех версий как уязвимых, независимо от их реального статуса. Эти ошибки могли ввести в заблуждение компании, использующие Minefield для оценки защищённости своих продуктов.
Исправление данных недочётов в Sapper позволит организациям более точно определять, какие продукты содержат критические уязвимости, и оперативно принимать меры. Это особенно важно для соблюдения новых регуляторных требований и минимизации рисков кибератак.
Проект Sapper теперь включает отчётность с приоритетами, основанными на списках уязвимостей CISA KEV (Known Exploited Vulnerabilities) и EPSS (Exploit Prediction Scoring System), что помогает определить наиболее опасные угрозы и сосредоточиться на их устранении в первую очередь.
Часто задаваемые вопросы
Что такое SBOM и зачем он нужен?
SBOM (Software Bill of Materials) — это полный список всех компонентов, используемых в программном обеспечении. Он помогает компаниям отслеживать и управлять уязвимостями в своих продуктах.
Что такое Cyber Resilience Act?
Cyber Resilience Act — это новый регуляторный акт, который с 11 сентября 2026 года обязывает компании сообщать об активно эксплуатируемых уязвимостях в течение 24 часов.
Какие ошибки были найдены в Minefield?
В Minefield были обнаружены две основные ошибки: граф SBOM строился задом наперёд, а псевдоверсии Go некорректно обрабатывались, что приводило к ложному определению уязвимости всех версий.
Как Sapper помогает в борьбе с уязвимостями?
Sapper, доработанная версия Minefield, теперь корректно анализирует SBOM и предоставляет отчёты с приоритетами по CISA KEV и EPSS, что позволяет фокусироваться на самых критичных уязвимостях.
Источник: Habr · Rusability ИИ


Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!