Sobre o projeto

OSV (Open Source Vulnerabilities) é um banco de dados de vulnerabilidades e serviço de triagem mantido pelo Google. Ele agrega informações de vulnerabilidades de vários ecossistemas e fornece uma API unificada, uma interface web em osv.dev e dumps de dados baixáveis de um bucket GCS. O repositório contém o código para executar o serviço no Google Cloud Platform, incluindo serviços em Go e Python, configuração de implantação, documentação e ativos de frontend. Os componentes principais incluem a biblioteca Python central do OSV, comandos Go para a API, site, importador, worker, exportador e outros serviços, além de workers para processar assinaturas OSS-Fuzz e Vanir. O projeto também mantém bindings de linguagem para a API OSV e conversores para feeds de vulnerabilidades NVD CVE, Alpine e Debian. Um scanner separado baseado em Go (osv-scanner) pode verificar lockfiles, contêineres Docker Debian, SBOMs SPDX e CycloneDX e repositórios git em relação ao banco de dados OSV. O projeto aceita contribuições de código, dados e documentação, e está integrado a várias ferramentas de segurança de terceiros, como Trivy, Renovate, Dependency-Track e pip-audit.