Wolfee-cli sca сканер, не панацея, но ускоряет работу х2
Тк сетка индексирует это, выложу все свои наработки, очень надеюсь на то, что кому то это будет полезно, и да, это сейчас работает на проде, как дополнение :) Если коротко это не какое-то супер-решение и не замена всему стеку безопасности. Это просто инструмент, который сокращает мою рутину как аппсека — берёт на себя самую муторную часть работы с уязвимостями, чтобы я тратил силы на решения, а не на ручное разгребание длинных списков зависимостей. Обычно после сканера ты получаешь простыню из сотен CVE и дальше сидишь руками: что это вообще за библиотека, откуда она взялась, кто её за собой тянет, та ли вообще это версия итд. На каждую такую находку уходит время — открыть например JSON syft-a, найти цепочку, понять контекст, попасть в версию и не ошибиться. Wolfee делает всю эту разборку за меня и показывает не голый список, а понятную картину: где либа живёт, откуда пришла и кто её притащил. А для Go он вдобавок помогает с достижимостью — подсказывает, действительно ли уязвимый код вызывается, или он просто лежит и не исполняется. Отделяет мои библиотеки от того, что тащит образ. Когда я сравниваю собранный образ со своими исходниками, каждый пакет подписан: вот это моя зависимость (и её транзитивные), а вот это приехало вместе с базовым образом. Плюс он честно говорит, где обычная библиотека, а где системный APK-пакет самой ОС. Так я сразу вижу, что относится к моему приложению, а что — к окружению, в котором оно живёт. Показывает, что реально достижимо. Инструмент смотрит, вызывается ли уязвимый код из моего проекта на самом деле. Если да — показывает конкретное место и строку. Если нет — помечает как недостижимое, и на это можно не тратить нервы. Пока такой анализ работает только для Go, но именно он снимает больше всего ложной срочности: я чиню то, что действительно можно эксплуатировать, а не всё подряд. Добавляет контекст к каждой уязвимости. К находкам подтягивается полезная информация: используется ли дыра злоумышленниками прямо сейчас, насколько вероятен эксплойт и есть ли уже готовый публичный код атаки. С этим гораздо проще расставить приоритеты честно, а не гадать по одной лишь критичности. Замечает не только старые версии, но и опасные пакеты. Отдельно сверяет зависимости с базами известного вредоносного и «токсичного» кода. Если пакет засветился там — я узнаю об этом сразу, а не постфактум. Объясняет, кто тянет уязвимость. Уязвимая библиотека почти всегда транзитивная, и обновлять надо не её саму, а того, кто её за собой притащил. Wolfee рисует всю цепочку зависимостей и прямо показывает, какой именно пакет стоит поднять. Подсказывает, что обновить в первую очередь. Вместо списка проблем он даёт план: часто одно обновление закрывает сразу несколько уязвимостей в зависимостях. Меньше движений — больше закрытых дыр, и понятно, с чего начать. По-честному, он не «находит уязвимости лучше всех» — он экономит мне часы на триаже: помогает быстро понять, что из найденного важно, откуда оно взялось и что с этим делать дальше. Такой спокойный помощник, который берёт на себя нудную часть, а решения оставляет мне.