Retour aux mises à jour
New releaseJul 24, 2026

dep-scan v6.3.0

Scanner de vulnérabilités de dépendances de nouvelle génération avec analyse de l'accessibilité, génération de SBOM, audit des licences et analyse d'images de conteneurs pour l'intégration CI/CD.

Partager

Introduction

OWASP dep-scan est un outil de sécurité et d'audit de risque de nouvelle génération basé sur les vulnérabilités connues, les avis de sécurité et les limitations de licence pour les dépendances des projets. Les dépôts locaux et les images conteneurs sont pris en charge en tant qu'entrée, et l'outil est idéal pour l'intégration avec les plateformes ASPM/VM et dans les environnements CI.

SBOM release

Table des matières

Fonctionnalités

  • Analyser la plupart des codes d'application (dépôts locaux, images conteneurs Linux, manifestes Kubernetes et OS) pour identifier les CVE connues avec priorisation
  • Effectuer une analyse avancée d'atteignabilité pour plusieurs langages (voir la matrice d'atteignabilité ci-dessous)
  • L'analyse des vulnérabilités des paquets est effectuée localement et est assez rapide. Aucun serveur n'est utilisé
  • Générer un Bill-of-Materials logiciel (SBOM) avec des informations de rapport de divulgation de vulnérabilités (VDR)
  • Générer un document VEX Common Security Advisory Framework (CSAF) 2.0/2.1 (consultez le CSAF Readme)
  • Effectuer un audit de risque approfondi des paquets pour les attaques de confusion de dépendances et les risques de maintenance (voir la doc d'audit de risque)

Flux de données atteignables précis

Flux de données détaillés pour identifier les chemins atteignables et non atteignables dans votre application en fonction du contexte complet.

Reachable Flows

Matrice d'atteignabilité

dep-scan calcule l'atteignabilité pour sept écosystèmes de langages via quatre trancheurs. Un paquet vulnérable dont le code est effectivement sur un chemin d'exécution est marqué Atteignable, tandis qu'un paquet simplement déclaré dans la nomenclature mais jamais appelé ne l'est pas. Chaque trancheur alimente le même moteur d'atteignabilité partagé, indexé par purl, de sorte que le comportement est uniforme d'un langage à l'autre. L'atteignabilité est activée par défaut (--reachability-analyzer FrameworkReachability) ; SemanticReachability ajoute en plus l'attribution des services, points de terminaison et l'atteignabilité post-construction (binaire/conteneur).

Langue / écosystèmeMoteur d'atteignabilitéAnalyseur par défaut
Java / JVM (Groovy, Kotlin, Scala)atomFrameworkReachability
JavaScript / TypeScriptatomFrameworkReachability
PythonatomFrameworkReachability
PHPatomFrameworkReachability
RustrusiFrameworkReachability
GogolemFrameworkReachability
.NET (C#, VB, F#, R)dosaiFrameworkReachability

Pour les concepts derrière l'atteignabilité et la priorisation, lisez les chapitres modèle d'atteignabilité et priorisation. Pour des exemples pratiques par langage, consultez les Guides linguistiques. Pour l'aspect conformité (VDR et CSAF VEX), voir le guide VDR et le guide CSAF VEX.

L'atteignabilité est activée par défaut sous --profile research, ce que dep-scan utilise lorsque l'atteignabilité est active. Les commandes ci-dessous suffisent pour commencer ; les guides par langage couvrent la résolution binaire, la sécurité des backends et réseaux, les exigences de restauration, et des exemples pratiques sur les fixtures du dépôt.

Catégories