Volver a actualizaciones
Nuevo releaseJul 24, 2026

dep-scan v6.3.0

Escáner de vulnerabilidades de dependencias de última generación con análisis de alcanzabilidad, generación de SBOM, auditoría de licencias y escaneo de imágenes de contenedores para integración CI/CD.

Compartir

Introducción

OWASP dep-scan es una herramienta de auditoría de riesgos y seguridad de próxima generación basada en vulnerabilidades conocidas, avisos y limitaciones de licencia para las dependencias del proyecto. Se admiten tanto repositorios locales como imágenes de contenedores como entrada, y la herramienta es ideal para la integración con plataformas ASPM/VM y en entornos CI.

SBOM release

Contenido

Características

  • Escanea la mayoría del código de la aplicación (repositorios locales, imágenes de contenedores Linux, manifiestos de Kubernetes y sistema operativo) para identificar CVEs conocidas con priorización.
  • Realiza análisis avanzado de alcanzabilidad para múltiples lenguajes (consulte la matriz de alcanzabilidad a continuación).
  • El escaneo de vulnerabilidades de paquetes se realiza localmente y es bastante rápido. No se utiliza ningún servidor.
  • Genera un Inventario de Componentes de Software (SBOM) con información del Informe de Divulgación de Vulnerabilidades (VDR).
  • Genera un documento VEX del Marco Común de Avisos de Seguridad (CSAF) 2.0/2.1 (consulte el Léame de CSAF).
  • Realiza una auditoría de riesgos profunda de paquetes para ataques de confusión de dependencias y riesgos de mantenimiento (consulte la documentación de auditoría de riesgos).

Flujos de datos alcanzables precisos

Flujos de datos detallados para identificar rutas alcanzables y no alcanzables en su aplicación basándose en el contexto completo.

Flujos alcanzables

Matriz de alcanzabilidad

dep-scan calcula la alcanzabilidad para siete ecosistemas de lenguajes a través de cuatro segmentadores. Un paquete vulnerable cuyo código se encuentra realmente en una ruta ejecutada se marca como Alcanzable, mientras que un paquete que solo se declara en el BOM pero nunca se llama no lo está. Cada segmentador alimenta el mismo motor de alcanzabilidad compartido, indexado por purl, por lo que el comportamiento es uniforme en todos los lenguajes. La alcanzabilidad está activada por defecto (--reachability-analyzer FrameworkReachability); SemanticReachability además atribuye servicios, endpoints y alcanzabilidad post-construcción (binario/contenedor) alcanzados.

Lenguaje / ecosistemaMotor de alcanzabilidadAnalizador predeterminado
Java / JVM (Groovy, Kotlin, Scala)atomFrameworkReachability
JavaScript / TypeScriptatomFrameworkReachability
PythonatomFrameworkReachability
PHPatomFrameworkReachability
RustrusiFrameworkReachability
GogolemFrameworkReachability
.NET (C#, VB, F#, R)dosaiFrameworkReachability

Para conocer los conceptos detrás de la alcanzabilidad y la priorización, lea los capítulos sobre modelo de alcanzabilidad y priorización. Para ejemplos prácticos por lenguaje, consulte las Guías de lenguajes. Para el cumplimiento normativo (VDR y CSAF VEX), consulte la guía de VDR y la guía de CSAF VEX.

La alcanzabilidad está activada por defecto con --profile research, que es lo que dep-scan usa cuando la alcanzabilidad está activada. Los comandos a continuación son suficientes para comenzar; las guías por lenguaje cubren la resolución binaria, la seguridad de backend y red, los requisitos de restauración y ejemplos prácticos sobre los fixtures del repositorio.

Categorías