iX 1/2023
S. 115
Wissen
Kurz erklärt

GUAC: die Software Supply Chain als Graph

Google bringt ein neues Open-Source-Projekt zur Sicherheit der Software Supply Chain an den Start. GUAC soll Metadaten zu Abhängigkeiten erfassen und als Graph darstellen.

Von Ulrich Wolf

Projekte, Programme und Initiativen rund um die Software Supply Chain Security haben Hochkonjunktur. Mit GUAC wirft Google einen weiteren Hut in den Ring, nachdem der Konzern schon im vergangenen Jahr ein Framework für die Integrität der Lieferkette namens SLSA vorgestellt hat. SLSA steht für Supply Chain Levels for Software Artifacts und spricht sich nach dem Willen seiner Erfinder wie „Salsa“ aus. GUAC ist dazu passend nach der in den USA üblichen Kurzform für den Guacamole-Dip benannt, ausgeschrieben bedeutet es Graph for Understanding Artifact Composition.

Metadaten – gesammelt und verknüpft

Die Aufgabe von GUAC ist es, Metadaten zu Softwareartefakten aus vielen verschiedenen Quellen zusammenzutragen und daraus Reports über die Abhängigkeiten eines Projekts und mögliche Sicherheitsrisiken zu liefern. Dazu generiert es Abhängigkeitsgraphen und packt sie in die Graphdatenbank neo4j. Im Moment verdaut GUAC SBOM-Dokumente (Software Bills of Material) nach den Spezifikationen SPDX und Cyclone DX [1], OSSF Scorecards und SLSA-Dokumente, weitere sollen folgen. Ziel ist es, das komplette Softwareinventar von Unternehmen abzubilden und dabei öffentliche und interne Quellen zu verknüpfen. GUAC-Instanzen mit Graphen zu bestimmten Open-Source-Ökosystemen wie der Python-Welt oder Debian-Paketen sollen also öffentlich verfügbar sein.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,60 € 1,49 € / Woche

Nach Testphase 2,60 € wtl.

  • Zugriff auf alle iX-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der iX-App für unterwegs
  • Über 35% günstiger im Testzeitraum
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

9,90 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Kommentieren