这个工具真好:看看你的Go项目依赖有无漏洞

开发 开发工具
通过这个工具,你可以查询任意开源项目的依赖情况,还包括依赖的依赖,可以看到完整的依赖关系图,而且可以看到它们的许可证。

 发现了一个好工具,推荐给大家!

https://deps.dev/ ,这是 Google 新出的一个实验性工具,命名为:Open Source Insights,它能让你更了解你的项目依赖。

通过这个网站,你可以查询任意开源项目的依赖情况,还包括依赖的依赖,可以看到完整的依赖关系图,而且可以看到它们的许可证。

目前该工具支持 Go Modules、NPM packages、Java 的Mavan 和 Rust 的 Cargo,将来可能还会支持 .Net 的 NuGet 和 Python 的 PyPI。

以 Go 语言中文网的源码为例,看看使用情况。

输入包名:github.com/studygolang/studygolang, https://deps.dev/go/github.com%2Fstudygolang%2Fstudygolang 结果如下:

发现有几处安全问题,查看详细信息,发现有几个库有漏洞:

  • golang.org/x/crypto
  • golang.org/x/text
  • github.com/dgrijalva/jwt-go
  • github.com/labstack/echo/v4
  • github.com/tidwall/gjson

拿 github.com/tidwall/gjson 看看:

gjson 1.6.3 及以下版本存在这个漏洞,具体信息来源: https://github.com/tidwall/gjson/issues/192 ,由于不正确的边界检查,恶意构造的 JSON 对象可能会引起越界 panic。如果解析用户输入,这可能被用作分布式拒绝服务攻击。

根据这个提示应该升级我们的依赖,修复漏洞。

在 Dependencies 标签可以看到项目依赖,支持表格方式和图表方式查看依赖。在 Dependents 标签可以看到哪些项目依赖了当前项目。

赶紧看看你在使用的开源项目有无安全漏洞,会不会有安全隐患。比如 Gin 项目就有安全漏洞:

 

责任编辑:张燕妮 来源: polarisxu
相关推荐

2021-09-08 08:40:59

蓝牙芯片漏洞

2021-02-16 16:43:21

工具性能调优

2020-12-21 09:40:16

数据库工具技术

2023-12-29 08:17:20

接口类SpringAOP

2022-02-09 07:44:30

Go源码工具

2019-11-06 15:01:30

大数据Hadoop技术

2019-06-27 15:54:44

大数据工具开源

2019-01-18 16:39:08

系统层中间件层应用层

2022-01-19 11:19:25

Java/接口/代码

2022-01-26 07:18:57

工具GoGo 项目

2009-10-14 08:41:41

Windows 7XP模式支持CPU

2019-11-07 13:22:15

戴尔

2018-10-23 17:08:11

CIOIT人才

2022-09-11 15:02:21

JavaScriptTypeScript数据

2018-09-27 21:53:51

综合布线网络

2022-09-30 15:31:21

Golang开发工具

2021-12-29 18:55:55

工具Go 代码

2013-10-22 10:40:26

2016-02-24 10:45:00

2017-02-27 08:37:01

点赞
收藏

51CTO技术栈公众号