这个项目能做什么
OSV-Scanner 是 OSV 数据库的官方支持前端,也是 OSV-Scalibr 的 CLI 接口。它将项目的依赖列表与已知漏洞关联起来,帮助开发者发现并修复依赖中的问题。
它支持多种语言,包括 C/C++、Dart、Elixir、Go、Java、JavaScript、PHP、Python、R、Ruby 和 Rust,以及 npm、pip、yarn、Maven、Go modules、Cargo、gem、Composer 和 NuGet 等包管理器。它可以递归扫描源目录以查找支持的 lockfile 和清单文件,检测 vendored C/C++ 代码,并通过调用分析来确定易受攻击的函数是否实际被使用,从而减少误报。
容器扫描具有层级感知能力,支持 Alpine、Debian 和 Ubuntu 的基础镜像及语言制品,以及 Go、Java、Node 和 Python 依赖。许可证扫描使用 deps.dev 数据来汇总依赖许可证或根据 SPDX 允许列表进行检查。离线扫描在初次获取后可基于本地下载的 OSV 数据库进行。
实验性的引导式修复功能可根据依赖深度、最低严重程度、修复策略和投资回报率建议包版本升级。目前支持 npm lockfile 和清单文件,以及 Maven POM 文件,提供无头 CLI 和交互式两种模式。
OSV-Scanner 通过 OSV.dev API 查询漏洞数据,通过 deps.dev API 进行依赖解析、获取容器元数据、许可证信息和弃用检查,并在使用原生注册表解析时可能联系 Maven Central、npm 和 PyPI 等包注册表。离线模式会禁用网络请求。
评论
0 人表达喜爱 · 满10人后显示 Deer Point
登录后参与讨论。