このプロジェクトについて
OSV-Scannerは、OSVデータベースの公式サポートされたフロントエンドであり、OSV-ScalibrのCLIインターフェースです。プロジェクトの依存関係リストと既知の脆弱性を結び付け、開発者が依存関係の問題を見つけて修正するのを支援します。
C/C++、Dart、Elixir、Go、Java、JavaScript、PHP、Python、R、Ruby、Rustなど幅広い言語に対応し、npm、pip、yarn、Maven、Go modules、Cargo、gem、Composer、NuGetなどのパッケージマネージャーもサポートします。サポート対象のロックファイルやマニフェストをソースディレクトリから再帰的にスキャンし、ベンダリングされたC/C++コードを検出し、脆弱な関数が実際に使用されているかを判定する呼び出し解析によって誤検知を減らすことができます。
コンテナスキャンはレイヤー対応で、Alpine、Debian、Ubuntuのベースイメージと言語アーティファクト、さらにGo、Java、Node、Pythonの依存関係をサポートします。ライセンススキャンはdeps.devのデータを使用して依存関係のライセンスを要約したり、SPDX許可リストと照合したりします。オフラインスキャンは、初回取得後にローカルにダウンロードしたOSVデータベースに対して動作します。
実験的なガイド付き修復機能は、依存関係の深さ、最小重大度、修正戦略、投資収益率に基づいてパッケージのバージョンアップグレードを提案します。現在はnpmのロックファイルとマニフェスト、およびMaven POMファイルをサポートし、ヘッドレスCLIモードと対話モードの両方を備えています。
OSV-Scannerは、脆弱性データのためにOSV.dev APIに、依存関係の解決、コンテナメタデータ、ライセンス情報、非推奨チェックのためにdeps.dev APIに問い合わせ、ネイティブレジストリ解決が使用される場合はMaven Central、npm、PyPIなどのパッケージレジストリに接続することがあります。オフラインモードではネットワークリクエストが無効になります。
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.