Assured Open Source Software (Assured OSS) stellt Open-Source-Pakete bereit, die Google selbst absichert und einsetzt - mit SBOM, VEX-Daten und signierter Provenance.
Was ist Assured Open Source Software?
Assured OSS ermöglicht es Ihnen, von der Sicherheitsarbeit und Erfahrung zu profitieren, die Google auf Open-Source-Software anwendet, indem Sie dieselben OSS-Pakete in Ihre eigenen Entwicklungsprozesse einbinden, die Google absichert und verwendet.
Laut Dokumentation können Sie damit Ihre OSS-Pakete von einem bekannten und vertrauenswürdigen Anbieter beziehen, den Paketinhalt über Assured SBOMs im Industriestandard SPDX nachvollziehen, Bedrohungs- und Sicherheitsinformationen als VEX im Format CycloneDX auswerten und das Sicherheitsrisiko reduzieren, weil Google aktiv nach neuen Schwachstellen in den kuratierten Paketen sucht und diese behebt.
Die von Google sicher gebauten Pakete erfüllen laut Dokumentation die Anforderungen von Supply-chain Levels for Software Artifacts (SLSA) Level 3 und verfügen über eine nachprüfbare Provenance sowie eine SBOM.
Kernfunktionen
- Kuratierte Repositories: Bezug der Pakete über Remote-Repository-Zugriff, für Java und Python auch über direkten Repository-Zugriff
- Assured SBOMs: Software-Stückliste je Paket im Industriestandard SPDX
- VEX-Informationen: Kontext zu Schwachstellen im Industriestandard CycloneDX
- Signierte Provenance: Manipulationssichere Nachweise über Herkunft und Bau der Pakete
- Sicherheitsmetadaten: Abruf über die Container Analysis API oder über Cloud Storage
- Benachrichtigungen: Abonnement von Sicherheitsbenachrichtigungen zu den genutzten Paketen
Typische Anwendungsfälle
Absicherung der Software-Lieferkette
Bezug von Java-, Go-, Python- und NPM-Abhängigkeiten aus einer Quelle, die Google kontinuierlich scannt und pflegt, statt aus ungeprüften öffentlichen Registries.
Compliance-Nachweise
Bereitstellung von SBOMs im SPDX-Format als Nachweis gegenüber Auditoren und Kunden, ergänzt um VEX-Daten zur Einordnung gemeldeter Schwachstellen.
Integritätsprüfung im Build
Verifizierung der signierten Provenance in CI/CD-Pipelines, um sicherzustellen, dass die eingesetzten Artefakte aus der erwarteten Quelle stammen.
Machine-Learning-Stacks
Nutzung kuratierter Pakete für verbreitete ML- und KI-Projekte wie TensorFlow, Pandas und Scikit-learn.
Vorteile
- Bekannter Anbieter: Pakete stammen aus einer von Google verwalteten, kuratierten Quelle
- Nachvollziehbare Inhalte: SBOM und VEX in Industriestandardformaten statt selbst erzeugter Listen
- Weniger Eigenaufwand: Google übernimmt Scan und Behebung von Schwachstellen in den kuratierten Paketen
- Einstieg ohne Zusatzlizenz: Der Free Tier deckt Python-, Go- und Java-Pakete ab
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Einführung von Assured OSS: Bewertung Ihrer Abhängigkeiten, Anbindung der kuratierten Repositories an Ihre Build-Pipelines sowie Auswertung von SBOM- und VEX-Daten für Ihre Compliance-Prozesse.
Kontaktieren Sie uns für eine Beratung zu Assured Open Source Software.
Verfügbare Varianten & Optionen
Free Tier
- Python-, Go- und Java-Pakete in kuratierten Repositories
- Universal-Proxy-Endpunkte für Open-Source-Pakete und deren Metadaten
- Unterstützung für den Zugriff über AWS-Konten
- Manuelle Einrichtungsschritte
- Kuratierte Repositories liegen in einem Google-verwalteten Projekt
- Keine JavaScript-/NPM-Pakete
Premium Tier
- Zusätzlich JavaScript-/NPM-Pakete in kuratierten und kanonischen Repositories
- Automatisierte Einrichtung im Rahmen der Aktivierung auf Organisationsebene
- Kuratierte Repositories in einem von Ihnen angegebenen Projekt
- Von Google gesammelte und signierte universelle Paket-Metadaten
- Erfordert Security Command Center Premium oder Security Command Center Enterprise
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Was ist Assured Open Source Software?
Assured Open Source Software (Assured OSS) ermöglicht es Ihnen, dieselben Open-Source-Pakete in Ihre Entwicklungsprozesse einzubinden, die Google selbst absichert und verwendet. Google scannt die kuratierten Pakete aktiv, findet und behebt Schwachstellen und stellt zu jedem Paket Metadaten bereit.
Welche Programmiersprachen werden unterstützt?
Laut Dokumentation stehen mehr als tausend der meistgenutzten Pakete für Java, Go, Python und JavaScript (NPM) zur Verfügung, darunter verbreitete Machine-Learning- und KI-Projekte wie TensorFlow, Pandas und Scikit-learn. JavaScript-/NPM-Pakete sind dem Premium Tier vorbehalten.
Welche Tiers gibt es und was kosten sie?
Assured OSS hat einen Free Tier und einen Premium Tier. Der Premium Tier ist verfügbar, wenn Sie Security Command Center Premium oder Security Command Center Enterprise erwerben. Eine eigenständige Preisseite veröffentlicht Google für Assured OSS nicht; maßgeblich sind die Angaben in der offiziellen Dokumentation.
Welche Nachweise liefert Assured OSS für Compliance-Zwecke?
Zu jedem Paket gehören eine SBOM im Industriestandard SPDX sowie VEX-Informationen im Format CycloneDX. Von Google gebaute Pakete erfüllen laut Dokumentation die Anforderungen von SLSA Level 3 und verfügen über eine nachprüfbare Provenance.
Wie greife ich auf die Pakete zu?
Der Zugriff erfolgt über kuratierte Remote-Repositories beziehungsweise über direkten Repository-Zugriff für Java- und Python-Pakete. Sicherheitsmetadaten lassen sich über die Container Analysis API oder über Cloud Storage abrufen; zusätzlich können Sie Sicherheitsbenachrichtigungen abonnieren.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
