Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
osv-scanner — Escáner de vulnerabilidades escrito en Go que utiliza los datos proporcionados por https://osv.dev | Kitploit
Herramientas/GitHubGitHub/google/osv-scanner
Escáneres de VulnerabilidadesSeguridad de ContenedoresAnálisis de VulnerabilidadesAnálisis de CódigoDevSecOpsDetección de SecretosSeguridad de Cadena de SuministroTop en DevSecOps #10Top en Seguridad de Cadena de Suministro #1
10.8k751891hace 13h 34mRevisado por Kitploit
GitHub
google/osv-scanner

osv-scanner

Escáner de vulnerabilidades escrito en Go que utiliza los datos proporcionados por https://osv.dev

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OpenSSF Scorecard Checks codecov SLSA 3 GitHub Release

Usa OSV-Scanner para encontrar vulnerabilidades existentes que afecten a las dependencias de tu proyecto. OSV-Scanner proporciona un frontend oficialmente compatible con la base de datos OSV y una interfaz CLI para OSV-Scalibr que conecta la lista de dependencias de un proyecto con las vulnerabilidades que las afectan.

OSV-Scanner admite una amplia gama de tipos de proyectos, gestores de paquetes y funcionalidades, incluyendo pero no limitándose a:

  • Lenguajes: C/C++, Dart, Elixir, Go, Java, Javascript, PHP, Python, R, Ruby, Rust.
  • Gestores de paquetes: npm, pip, yarn, maven, go modules, cargo, gem, composer, nuget y otros.
  • Sistemas operativos: Detecta vulnerabilidades en paquetes del SO en sistemas Linux.
  • Contenedores: Escanea imágenes de contenedores para detectar vulnerabilidades en sus imágenes base y paquetes incluidos.
  • Remediación guiada: Proporciona recomendaciones para actualizaciones de versiones de paquetes basadas en criterios como profundidad de dependencia, severidad mínima, estrategia de corrección y retorno de inversión.

OSV-Scanner utiliza la biblioteca extensible OSV-Scalibr internamente para proporcionar esta funcionalidad. Si un lenguaje o gestor de paquetes no es compatible actualmente, por favor crea una solicitud de funcionalidad.

Base de datos subyacente

La base de datos subyacente, OSV.dev, tiene varios beneficios en comparación con bases de datos de avisos y escáneres de código cerrado:

  • Cubriendo la mayoría de los ecosistemas de lenguajes de código abierto y SO (incluyendo Git), es completa.
  • Cada aviso proviene de una fuente abierta y autorizada (por ejemplo, GitHub Security Advisories, RustSec Advisory Database, Ubuntu security notices)
  • Cualquier persona puede sugerir mejoras a los avisos, lo que resulta en una base de datos de muy alta calidad.
  • El formato OSV almacena de forma inequívoca información sobre versiones afectadas en un formato legible por máquina que se asigna precisamente a la lista de paquetes de un desarrollador.

Todo lo anterior resulta en notificaciones de vulnerabilidades precisas y procesables, lo que reduce el tiempo necesario para resolverlas. ¡Echa un vistazo a OSV.dev para más detalles!

Instalación básica

Para instalar OSV-Scanner, por favor consulta la sección de instalación de nuestra documentación. Las versiones de OSV-Scanner se pueden encontrar en la página de versiones del repositorio de GitHub. El método recomendado es descargar un binario precompilado para tu plataforma. Alternativamente, puedes usar go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest para compilarlo desde el código fuente.

Funcionalidades clave

Para más información, por favor lee nuestra documentación detallada para aprender a usar OSV-Scanner. Para información detallada sobre cada funcionalidad, haz clic en sus títulos en este README.

Ten en cuenta: Estas son las instrucciones para la última versión beta de OSV-Scanner V2. Si estás usando V1, consulta el README y la documentación de V1.

Escaneo de un directorio fuente

$ osv-scanner scan source -r /path/to/your/dir

Este comando escaneará recursivamente el directorio especificado en busca de cualquier archivo de paquetes compatible, como package.json, go.mod, pom.xml, etc., y mostrará cualquier vulnerabilidad descubierta.

OSV-Scanner tiene la opción de usar análisis de llamadas para determinar si una función vulnerable se está utilizando realmente en el proyecto, lo que resulta en menos falsos positivos y alertas procesables.

OSV-Scanner también puede detectar código C/C++ empaquetado (vendored) para escaneo de vulnerabilidades. Consulta aquí para más detalles.

Lockfiles compatibles

OSV-Scanner admite 11+ ecosistemas de lenguajes y 19+ tipos de lockfiles. Para verificar si tu ecosistema está cubierto, consulta nuestra documentación detallada.

Escaneo de contenedores

OSV-Scanner también admite escaneo completo, consciente de capas, para imágenes de contenedores con el fin de detectar vulnerabilidades en los siguientes paquetes del sistema operativo y dependencias específicas de lenguajes.

Soporte de distribucionesSoporte de artefactos de lenguaje
Alpine OSGo
DebianJava
UbuntuNode
Python

Consulta la documentación completa para detalles sobre el soporte.

Uso:

$ osv-scanner scan image my-image-name:tag

screencast of html output of container scanning

Escaneo de licencias

Revisa las licencias de tus dependencias usando datos de deps.dev. Para un resumen:

osv-scanner --licenses path/to/repository

Para verificar contra una lista de licencias permitidas (formato SPDX):

osv-scanner --licenses="MIT,Apache-2.0" path/to/directory

Escaneo sin conexión

Escanea tu proyecto contra una base de datos OSV local. No se requiere conexión de red después de la descarga inicial de la base de datos. La base de datos también se puede descargar manualmente.

osv-scanner --offline --download-offline-databases ./path/to/your/dir

Remediación guiada (Experimental)

Descargar herramienta