Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DependencyCheck — OWASP dependency-check es una utilidad de análisis de composición de software que detecta vulnerabilidades divulgadas públicamente en las dependencias de las aplicaciones. | Kitploit
Herramientas/GitHubGitHub/dependency-check/dependencycheck
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesDevSecOpsSeguridad de Cadena de SuministroTop en DevSecOps #9Top en Seguridad de Cadena de Suministro #11
GitHub
dependency-check/dependencycheck

DependencyCheck

OWASP dependency-check es una utilidad de análisis de composición de software que detecta vulnerabilidades divulgadas públicamente en las dependencias de las aplicaciones.

Ver RepositorioSitio web
7.7k1.4k55hace 1 díaRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Maven Central Build and Deploy Snapshot CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check es una herramienta de Análisis de Composición de Software (SCA) que intenta detectar vulnerabilidades divulgadas públicamente contenidas en las dependencias de un proyecto. Esto lo determina verificando si existe un identificador de Enumeración Común de Plataforma (CPE) para una dependencia dada. Si se encuentra, generará un informe que enlaza con las entradas de CVE asociadas.

La documentación y los enlaces a las versiones binarias de producción se pueden encontrar en las páginas de github. Además, más información sobre la arquitectura y formas de extender dependency-check se puede encontrar en el [wiki].

Aviso

Este producto utiliza la API de NVD pero no está respaldado ni certificado por NVD.

Actualización obligatoria a 12.1.0+

Debido a cambios de compatibilidad en la API de NVD, una actualización es obligatoria. Consulte #7463 para más información.

Cambios incompatibles en 11.0.0

  • Ahora se requiere Java 11 para ejecutar dependency-check 11.0.0 o superior

  • Actualización de la base de datos H2

    11.0.0 contiene cambios incompatibles al usar la base de datos H2 local. Se realizará una descarga completa de los datos de NVD. Tenga en cuenta que si está utilizando un directorio de datos compartido, el archivo de base de datos h2 no es compatible con versiones anteriores de dependency-check. Si encuentra problemas, es posible que deba ejecutar una purga:

    • gradle: ./gradlew dependencyCheckPurge
    • maven: mvn org.owasp:dependency-check-maven:11.0.0:purge
    • cli: dependency-check.sh --purge

Otros avisos

Clave de API de NVD altamente recomendada

Dependency-check dejó de usar el feed de datos de NVD y pasó a usar la API de NVD desde 9.0.0+ (enero de 2024). Se recomienda encarecidamente a los usuarios de dependency-check obtener una clave de API de NVD; consulte https://nvd.nist.gov/developers/request-an-api-key Sin una clave de API de NVD, las actualizaciones de dependency-check serán extremadamente lentas. Consulte la documentación de las integraciones CLI, Maven, Gradle o Ant para saber cómo configurar la clave de API de NVD.

La clave de API de NVD, CI y limitación de tasa

La API de NVD tiene límites de tasa aplicados. Si está utilizando una única CLAVE DE API y ocurren múltiples compilaciones, podría alcanzar el límite de tasa y recibir errores 403. En un entorno de CI, se debe utilizar una estrategia de caché.

Autenticación obligatoria en Sonatype OSS Index y migración a Sonatype Guide

En septiembre de 2025, Sonatype OSS Index comenzó a aplicar el uso de tokens de API para la autenticación. En abril de 2026 comenzó una migración posterior a Sonatype Guide, iniciando una transición hacia el uso de tokens de API de Sonatype Guide que están planificados para reemplazar las claves/tokens heredados de OSS Index antes de finales de 2026.

Sin credenciales, Dependency Check desactivará automáticamente el analizador de OSS Index. Consulte la documentación de las integraciones CLI, Maven, Gradle o Ant para saber cómo configurar las credenciales del analizador para usar un token de Sonatype Guide o una clave de API heredada de OSS Index.

Si desea usar Sonatype OSS Index (vía Guide), debe configurar Dependency-Check y considerar las implicaciones de la migración a Sonatype Guide, cuyo modelo comercial/de uso ha cambiado. Consulte la documentación del analizador para más información.

Entorno de compilación de Gradle

Con 9.0.0+, los usuarios pueden encontrar problemas con excepciones NoSuchMethodError debido a la resolución de dependencias. Si encuentra este problema, deberá fijar algunas de las dependencias transitivas de dependency-check a versiones específicas. Por ejemplo:

/buildSrc/build.gradle

dependencies {
    constraints {
        // org.owasp.dependencycheck needs at least this version of jackson. Other plugins pull in older versions..
        add("implementation", "com.fasterxml.jackson:jackson-bom:2.21.2")

        // org.owasp.dependencycheck needs these versions. Other plugins pull in older versions..
        add("implementation", "org.apache.commons:commons-lang3:3.20.0")
        add("implementation", "org.apache.commons:commons-text:1.15.0")
    }
}

Requisitos

Versión de Java

Versión mínima de Java: Java 11

Acceso a Internet

OWASP dependency-check requiere acceso a varios recursos alojados externamente. Para más información, consulte Acceso a Internet requerido.

Herramientas de compilación

Para analizar algunos conjuntos tecnológicos, dependency-check puede requerir que otras herramientas de desarrollo estén instaladas. Algunos de los análisis enumerados a continuación pueden ser experimentales y requerir que los analizadores experimentales estén habilitados.

  1. Para analizar ensamblajes de .NET, debe estar instalado el tiempo de ejecución o SDK de dotnet 8.
    • Los ensamblajes dirigidos a otros tiempos de ejecución pueden analizarse, pero se requiere el 8 para ejecutar el análisis.
  2. Si analiza proyectos GoLang, debe estar instalado go.
  3. El análisis de proyectos Elixir requiere mix_audit.
  4. El análisis de proyectos npm, pnpm e yarn requiere que npm, pnpm o yarn estén instalados.
    • El análisis realizado utiliza la función audit correspondiente de cada uno.
  5. El análisis de Ruby es un envoltorio alrededor de bundle-audit, el cual debe estar instalado.

Lanzamientos actuales

Complemento de Jenkins

Para instrucciones sobre el uso del complemento de Jenkins, consulte la página del complemento OWASP Dependency-Check.

Línea de comandos

Instrucciones más detalladas se pueden encontrar en las páginas de github de dependency-check. La última versión de la CLI se puede descargar desde github en la sección de lanzamientos.

Descarga del último lanzamiento:

$ VERSION=$(curl -s https://dependency-check.github.io/DependencyCheck/current.txt)
$ curl -Ls "https://github.com/dependency-check/DependencyCheck/releases/download/v$VERSION/dependency-check-$VERSION-release.zip" --output dependency-check.zip
Descargar herramienta