AI News HubLIVE
站內改寫1 分鐘閱讀

UBEL:免費SCA、依賴/ Linux軟件包/ Docker防火牆及AI輔助SAST

UBEL是一個跨生態系統的軟件供應鏈安全平台,它不僅能發現依賴項中的漏洞,還能在安裝時強制執行安全策略,阻止已知的惡意包。它支持npm、pip、Cargo等多種包管理器,以及Linux和Windows平台,並提供完整的SBOM和SARIF輸出。

來源Hacker News AI作者: ala_bouali

UBEL是一個基於軟件組合分析(SCA)的供應鏈安全平台,由開源社區開發。與許多僅生成報告的傳統掃描器不同,UBEL具備主動阻斷能力——如果掃描發現違反策略,它會直接中斷安裝過程並給出明確原因。該工具覆蓋從開發者添加依賴到CI驗證,再到生產環境的整個交付鏈,確保每個環節的依賴安全。

UBEL支持廣泛的生態系統,包括Node.js(npm、pnpm、yarn、bun)、Python(pip)、PHP(Composer)、Rust(Cargo)、Go(Go Modules)、C#/.NET(NuGet)、Java/Kotlin(Maven)和Ruby(Bundler)。此外,它還能掃描Linux(dpkg、apk、rpm)和Windows(註冊表、PowerShell)平台上的系統軟件,無需提升權限。每個發現的包都會通過PURL去重,確保跨子項目的共享包只被掃描一次。

核心功能之一是“防火牆”機制。以Node.js為例,UBEL先以鎖文件模式解析依賴樹,生成候選鎖文件。掃描通過後才允許實際安裝;如果發現策略違規,鎖文件會回滾到掃描前的狀態,保證node_modules/目錄不受影響。同時,系統還會驗證候選鎖文件和package.json的SHA-256哈希,防止TOCTOU競態條件攻擊。所有包管理器均以--ignore-scripts參數調用,阻斷惡意安裝前/後腳本。

策略配置以JSON格式存儲在項目根目錄的.ubel/local/policy/config.json中。默認策略阻止“high”及以上嚴重性的漏洞,以及未評分的CVE。惡意包(如MAL-*)始終被無條件阻止,無法禁用。每次掃描都會生成時間戳報告,包括JSON、HTML、SBOM(CycloneDX v1.6)和SARIF(v2.1.0)格式。HTML報告無需服務器即可打開,包含嚴重性儀表盤、可搜索的漏洞表、交互式依賴關係圖等。

UBEL可直接集成到CI/CD流水線和Dockerfile中,違反策略時命令返回非零退出碼。它也提供程序化API,供AI代理和VS Code擴展調用。完全本地運行,僅向OSV.dev和NVD的公開API發送PURL查詢,不收集任何遙測數據或文件內容,確保隱私安全。