
Open-Source-Schwachstellendatenbank und Triage-Dienst.
Umfassende Dokumentation ist hier verfügbar. API-Dokumentation ist hier verfügbar.
Wir haben Daten-Dumps in einem GCS-Bucket unter gs://osv-vulnerabilities verfügbar. Für weitere Informationen siehe unsere Dokumentation.
Eine Instanz der OSV-Web-Oberfläche ist unter https://osv.dev bereitgestellt.
Wir bieten ein Go-basiertes Tool, das Ihre Abhängigkeiten scannt und sie über die OSV-API gegen die OSV-Datenbank auf bekannte Schwachstellen prüft.
Derzeit kann es verschiedene Lockfiles, Debian-Docker-Container, SPDX- und CycloneDB-SBOMs sowie Git-Repositorys scannen.
Der Scanner befindet sich in seinem eigenen Repository.
Dieses Repository enthält den gesamten Code zum Betreiben von https://osv.dev auf GCP. Es besteht aus:
Sie müssen auch die Submodule auschecken, damit viele lokale Bauschritte funktionieren:
git submodule update --init --recursive
Beiträge sind willkommen!
Erfahren Sie mehr über Beiträge von Code, Daten und Dokumentation. Wir haben auch eine Mailingliste.
Haben Sie eine Frage oder einen Vorschlag? Bitte eröffnen Sie ein Issue.
Es gibt auch Community-Tools, die OSV verwenden. Beachten Sie, dass es sich um von der Community entwickelte Tools handelt, die daher von den Kern-OSV-Maintainern nicht unterstützt oder befürwortet werden. Möglicherweise möchten Sie den Kurzen Leitfaden der OpenSSF zur Bewertung von Open-Source-Software konsultieren, um die Eignung für Ihren Anwendungsfall zu bestimmen. Einige beliebte Drittanbieter-Tools sind:
| Verzeichnis | Beschreibung |
|---|
bindings/ | Sprachbindungen für die OSV-API (derzeit nur Go) |
deployment/ | Terraform- und Cloud-Deploy-Konfigurationsdateien Einige Cloud-Build-Konfigurations-YAMLs |
docker/ | CI-Docker-Dateien (ci, deployment, terraform) worker-base Docker-Image für gcp/workers/worker |
docs/ | Jekyll-Dateien für https://google.github.io/osv.dev/ build_swagger.py und tools.go |
gcp/api | OSV-API-Serverdateien (einschließlich Dateien für den lokalen ESP-Server) Protobuf-Dateien in /v1 |
gcp/datastore | Die Datastore-Indexdatei (index.yaml) |
gcp/functions | Die Cloud-Funktion zum Veröffentlichen von PyPI-Sicherheitslücken (gepflegt, aber nicht weiterentwickelt) |
gcp/indexer | Der indexer zur Versionsbestimmung |
gcp/website | Das Backend der osv.dev-Weboberfläche, mit dem Frontend in frontend3 Blogbeiträge (in blog) |
gcp/workers/ | Worker für Bisektion und Auswirkungsanalyse (worker, importer, alias) cron/-Jobs für Datenbanksicherungen und Verarbeitung von OSS-Fuzz-Datensätzen |
go/ | Go-Modul für gemeinsame Bibliotheken und Befehle (cmd/exporter, cmd/recordchecker) |
osv/ | Die zentrale OSV-Python-Bibliothek, die in praktisch allen Python-Diensten verwendet wird Hilfsprogramme zur Paketversionsverwaltung von OSV-Ökosystemen in ecosystems/ Datastore-Modelldefinitionen in models.py |
tools/ | Verschiedene Skripte/Werkzeuge, hauptsächlich für die Entwicklung gedacht (Datastore-Zeug, Linting) Der indexer-api-caller zum Aufrufen des Indexers |
vulnfeeds/ | Go-Modul für (hauptsächlich) die NVD-CVE-Konvertierung Der Alpine-Feed-Konverter ( cmd/alpine) Der Debian-Feed-Konverter ( tools/debian, welcher in Python geschrieben ist) |