عن المشروع

OSV-Scanner هو واجهة أمامية مدعومة رسميًا لقاعدة بيانات OSV وواجهة سطر أوامر لـ OSV-Scalibr. يربط قائمة تبعيات المشروع بالثغرات المعروفة، مما يساعد المطورين على العثور على المشكلات في تبعياتهم ومعالجتها. يدعم مجموعة واسعة من اللغات تشمل C/C++ وDart وElixir وGo وJava وJavaScript وPHP وPython وR وRuby وRust، بالإضافة إلى مديري الحزم مثل npm وpip وyarn وMaven وGo modules وCargo وgem وComposer وNuGet. يمكنه فحص أدلة المصدر بشكل متكرر بحثًا عن ملفات القفل والبيانات الوصفية المدعومة، واكتشاف كود C/C++ المضمّن، وإجراء تحليل الاستدعاءات لتقليل الإيجابيات الكاذبة عبر تحديد ما إذا كانت الدوال المعرضة للثغرات مستخدمة فعليًا. فحص الحاويات واعٍ بالطبقات ويدعم الصور الأساسية ومخرجات اللغات لـ Alpine وDebian وUbuntu، بالإضافة إلى تبعيات Go وJava وNode وPython. يستخدم فحص التراخيص بيانات deps.dev لتلخيص تراخيص التبعيات أو التحقق منها مقابل قائمة SPDX المسموح بها. يعمل الفحص دون اتصال مقابل قاعدة بيانات OSV التي تم تنزيلها محليًا بعد الجلب الأولي. تقترح ميزة المعالجة الموجهة التجريبية ترقيات إصدارات الحزم بناءً على عمق التبعية والحد الأدنى من الخطورة واستراتيجية الإصلاح والعائد على الاستثمار. تدعم حاليًا ملفات القفل والبيانات الوصفية لـ npm وملفات Maven POM، مع وضعي سطر الأوامر غير التفاعلي والتفاعلي. يستعلم OSV-Scanner من واجهة OSV.dev API للحصول على بيانات الثغرات، وواجهة deps.dev API لحل التبعيات وبيانات الحاويات الوصفية ومعلومات التراخيص وفحوصات الإهمال، وقد يتصل بسجلات الحزم مثل Maven Central وnpm وPyPI عند استخدام حل السجل الأصلي. يعطّل الوضع دون اتصال طلبات الشبكة.