Sobre el proyecto

OSV (Open Source Vulnerabilities) es una base de datos de vulnerabilidades y un servicio de triaje mantenido por Google. Agrega información de vulnerabilidades de múltiples ecosistemas y proporciona una API unificada, una interfaz web en osv.dev y volcados de datos descargables desde un bucket de GCS. El repositorio contiene el código para ejecutar el servicio en Google Cloud Platform, incluidos servicios en Go y Python, configuración de despliegue, documentación y activos de frontend. Los componentes clave incluyen la biblioteca principal OSV en Python, comandos en Go para la API, el sitio web, el importador, el trabajador, el exportador y otros servicios, además de trabajadores para procesar firmas de OSS-Fuzz y Vanir. El proyecto también mantiene enlaces de lenguajes para la API de OSV y convertidores para los feeds de vulnerabilidades de NVD CVE, Alpine y Debian. Un escáner independiente basado en Go (osv-scanner) puede comprobar archivos de bloqueo, contenedores Docker de Debian, SBOMs SPDX y CycloneDX, y repositorios git contra la base de datos de OSV. El proyecto acepta contribuciones de código, datos y documentación, y está integrado con numerosas herramientas de seguridad de terceros como Trivy, Renovate, Dependency-Track y pip-audit.