본문 바로가기

낸시

nancy

Go 의존성 취약점 점검

한줄평

Go 프로젝트의 의존성 보안을 자동으로 점검하려는 개발팀에 적합합니다. 다만 Go 전용이고, 취약점 DB의 범위와 최신성에 결과가 좌우됩니다.

이런 분께 Go 프로젝트 의존성 보안을 CI에서 챙기려는 개발자께

좋은 점

  • Go 의존성 취약점을 자동 점검
  • CI 파이프라인 연동에 적합

아쉬운 점

  • Go 프로젝트 전용
  • 결과가 취약점 DB 범위에 의존

낸시 소개

Go(Golang) 프로젝트가 쓰는 의존성 라이브러리에 알려진 보안 취약점이 있는지 검사하는 명령줄 도구입니다. Sonatype OSS Index 데이터를 이용해, go list 등의 의존성 목록을 넘기면 위험한 패키지를 짚어 줍니다. CI 파이프라인에 넣어 빌드마다 자동으로 취약점을 걸러내는 용도가 많습니다. 그래픽 화면이 아니라 터미널·자동화 환경에서 도는 도구입니다.

제작사

영삼넷 · 공식 홈페이지