Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
osv-scanner — In Go geschriebener Schwachstellen-Scanner, der die von https://osv.dev bereitgestellten Daten verwendet. | Kitploit
Tools/GitHubGitHub/google/osv-scanner
SchwachstellenscannerContainer-SicherheitSchwachstellenanalyseCode-AnalyseDevSecOpsSecret-ErkennungLieferkettensicherheit
GitHubgoogle/osv-scanner

osv-scanner

In Go geschriebener Schwachstellen-Scanner, der die von https://osv.dev bereitgestellten Daten verwendet.

Repository anzeigen
10.8k751vor 3h 30mVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

OpenSSF Scorecard Checks codecov SLSA 3 GitHub Release

Verwenden Sie OSV-Scanner, um vorhandene Schwachstellen zu finden, die die Abhängigkeiten Ihres Projekts betreffen. OSV-Scanner bietet ein offiziell unterstütztes Frontend für die OSV-Datenbank und eine CLI-Schnittstelle zu OSV-Scalibr, die die Abhängigkeitsliste eines Projekts mit den sie betreffenden Schwachstellen verknüpft.

OSV-Scanner unterstützt eine breite Palette von Projekttypen, Paketmanagern und Funktionen, einschließlich, aber nicht beschränkt auf:

  • Sprachen: C/C++, Dart, Elixir, Go, Java, Javascript, PHP, Python, R, Ruby, Rust.
  • Paketmanager: npm, pip, yarn, maven, go modules, cargo, gem, composer, nuget und andere.
  • Betriebssysteme: Erkennt Schwachstellen in Betriebssystempaketen auf Linux-Systemen.
  • Container: Scannt Container-Images auf Schwachstellen in ihren Basis-Images und enthaltenen Paketen.
  • Guided Remediation: Bietet Empfehlungen für Paketversions-Upgrades basierend auf Kriterien wie Abhängigkeitstiefe, Mindestschweregrad, Behebungsstrategie und Return on Investment.

OSV-Scanner nutzt intern die erweiterbare Bibliothek OSV-Scalibr, um diese Funktionalität bereitzustellen. Wenn eine Sprache oder ein Paketmanager derzeit nicht unterstützt wird, reichen Sie bitte eine Funktionsanfrage ein.

Zugrunde liegende Datenbank

Die zugrunde liegende Datenbank OSV.dev bietet im Vergleich zu proprietären Advisory-Datenbanken und Scannern mehrere Vorteile:

  • Sie deckt die meisten Open-Source-Sprach- und Betriebssystem-Ökosysteme ab (einschließlich Git) und ist damit umfassend.
  • Jedes Advisory stammt aus einer offenen und autoritativen Quelle (z. B. GitHub Security Advisories, RustSec Advisory Database, Ubuntu-Sicherheitshinweise).
  • Jeder kann Verbesserungen an Advisories vorschlagen, was zu einer sehr hochwertigen Datenbank führt.
  • Das OSV-Format speichert Informationen über betroffene Versionen eindeutig in einem maschinenlesbaren Format, das sich präzise auf die Paketliste eines Entwicklers abbilden lässt.

All dies führt zu präzisen und umsetzbaren Schwachstellenmeldungen, was die Zeit für deren Behebung reduziert. Weitere Details finden Sie unter OSV.dev!

Grundlegende Installation

Informationen zur Installation von OSV-Scanner finden Sie im Abschnitt Installation unserer Dokumentation. OSV-Scanner-Versionen finden Sie auf der Releases-Seite des GitHub-Repositorys. Die empfohlene Methode ist das Herunterladen einer vorgefertigten Binärdatei für Ihre Plattform. Alternativ können Sie go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest verwenden, um es aus dem Quellcode zu erstellen.

Kernfunktionen

Weitere Informationen zur Verwendung von OSV-Scanner finden Sie in unserer ausführlichen Dokumentation. Klicken Sie für detaillierte Informationen zu jeder Funktion auf deren Titel in diesem README.

Bitte beachten Sie: Dies sind die Anweisungen für die neueste OSV-Scanner-V2-Beta. Wenn Sie V1 verwenden, schauen Sie sich stattdessen das V1-README und die Dokumentation an.

Scannen eines Quellverzeichnisses

root@kitploit:~
$ osv-scanner scan source -r /path/to/your/dir

Dieser Befehl scannt das angegebene Verzeichnis rekursiv nach unterstützten Paketdateien wie package.json, go.mod, pom.xml usw. und gibt alle entdeckten Schwachstellen aus.

OSV-Scanner bietet die Möglichkeit, mithilfe der Call-Analyse festzustellen, ob eine anfällige Funktion tatsächlich im Projekt verwendet wird. Dies führt zu weniger Fehlalarmen und umsetzbaren Warnungen.

OSV-Scanner kann für die Schwachstellensuche auch vendored C/C++-Code erkennen. Details finden Sie hier.

Unterstützte Lockfiles

OSV-Scanner unterstützt 11+ Sprach-Ökosysteme und 19+ Lockfile-Typen. Um zu prüfen, ob Ihr Ökosystem abgedeckt ist, schauen Sie sich unsere ausführliche Dokumentation an.

Container-Scanning

OSV-Scanner unterstützt außerdem ein umfassendes, Layer-bewusstes Scannen von Container-Images, um Schwachstellen in den folgenden Betriebssystempaketen und sprachspezifischen Abhängigkeiten zu erkennen.

Distro-UnterstützungUnterstützung für Sprach-Artefakte
Alpine OSGo
DebianJava
UbuntuNode
Python

Details zur Unterstützung finden Sie in der vollständigen Dokumentation.

Verwendung:

root@kitploit:~
$ osv-scanner scan image my-image-name:tag

Bildschirmaufnahme der HTML-Ausgabe des Container-Scannings

Lizenz-Scanning

Prüfen Sie die Lizenzen Ihrer Abhängigkeiten mithilfe der deps.dev-Daten. Für eine Zusammenfassung:

root@kitploit:~
osv-scanner --licenses path/to/repository

Um gegen eine Liste zulässiger Lizenzen (SPDX-Format) zu prüfen:

root@kitploit:~
osv-scanner --licenses="MIT,Apache-2.0" path/to/directory

Offline-Scanning

Scannen Sie Ihr Projekt gegen eine lokale OSV-Datenbank. Nach dem initialen Datenbank-Download ist keine Netzwerkverbindung erforderlich. Die Datenbank kann auch manuell heruntergeladen werden.

root@kitploit:~
osv-scanner --offline --download-offline-databases ./path/to/your/dir

Guided Remediation (Experimentell)

[!WARNING] Guided Remediation (der Befehl fix) kann bei nicht vertrauenswürdigen Projekten riskant sein. Dies kann den Paketmanager dazu veranlassen, Skripte auszuführen oder im Projekt angegebene externe Registries zu verfolgen. Bitte stellen Sie sicher, dass Sie dem Quellcode und den Artefakten vertrauen, bevor Sie fortfahren.

OSV-Scanner bietet Guided Remediation an, eine Funktion, die Paketversions-Upgrades basierend auf Kriterien wie Abhängigkeitstiefe, Mindestschweregrad, Behebungsstrategie und Return on Investment vorschlägt. Derzeit unterstützen wir die Behebung von Schwachstellen in den folgenden Dateien:

Dies ist sowohl als Headless-CLI-Befehl als auch im interaktiven Modus verfügbar.

Beispiel (für npm)

root@kitploit:~
$ osv-scanner fix \
    --max-depth=3 \
    --min-severity=5 \
    --ignore-dev  \
    --strategy=in-place \
    -L path/to/package-lock.json

Interaktiver Modus (für npm)

root@kitploit:~
$ osv-scanner fix \
    -M path/to/package.json \
    -L path/to/package-lock.json
Screenshot des interaktiven Relock-Ergebnisbildschirms mit einigen ausgewählten Relaxation-Patches

Datenquellen und Datenschutz

OSV-Scanner kommuniziert während des Betriebs mit den folgenden externen Diensten:

OSV.dev API

Die primäre Datenquelle für Schwachstelleninformationen. OSV-Scanner fragt diese API ab, um Pakete auf bekannte Schwachstellen zu prüfen und vendored C/C++-Abhängigkeiten zu identifizieren. Zu den gesendeten Daten gehören Paketnamen, Versionen, Ökosysteme und Datei-Hashes. Verwenden Sie den --offline-Modus, um Netzwerkanfragen zu deaktivieren und stattdessen gegen eine lokale Datenbank zu scannen.

deps.dev API

Wird für zusätzliche Paketinformationen verwendet:

  • Abhängigkeitsauflösung: Löst Abhängigkeitsgraphen für die Schwachstellensuche und -behebung auf.
  • Container-Image-Scanning: Fragt Container-Image-Metadaten zur Schwachstellenerkennung ab.
  • Lizenz-Scanning (--licenses-Flag): Ruft Lizenzinformationen für Pakete ab.
  • Paket-Deprecation: Prüft, ob Pakete veraltet (deprecated) sind.

Zu den gesendeten Daten gehören Paketnamen, Versionen und Ökosysteme. Es wird kein Quellcode übertragen.

Paket-Registries

Wenn die native Registry für die Abhängigkeitsauflösung verwendet wird (anstelle von deps.dev), fragt OSV-Scanner möglicherweise Folgendes ab:

RegistryURLVerwendet für
Maven Centralrepo.maven.apache.org/maven2

Mitwirken

Probleme melden

Wenn Sie vermuten, dass es sich um einen Fehler handelt, nutzen Sie bitte das GitHub-Issue-Tracking-System. Bevor Sie ein Issue erstellen, durchsuchen Sie bitte die vorhandenen Issues, um zu prüfen, ob Ihr Problem bereits abgedeckt ist.

Code zu osv-scanner beitragen

Informationen zum Beitragen von Code finden Sie in CONTRIBUTING.md.

Star-Verlauf

Star-Verlaufsdiagramm

Tool herunterladen
ÖkosystemDateiformat (Typ)Unterstützte Behebungsstrategien
npmpackage-lock.json (lockfile)in-place
npmpackage.json (manifest)relock
Mavenpom.xml (manifest)override
Maven-Paketmetadaten und POM-Dateien
npm Registryregistry.npmjs.orgnpm-Paketmetadaten
PyPIpypi.orgPython-Paketmetadaten