
dep-scan v6.3.0
Scanner de vulnérabilités de dépendances de nouvelle génération avec analyse de l'accessibilité, génération de SBOM, audit des licences et analyse d'images de conteneurs pour l'intégration CI/CD.
Introduction
OWASP dep-scan est un outil de sécurité et d'audit de risque de nouvelle génération basé sur les vulnérabilités connues, les avis de sécurité et les limitations de licence pour les dépendances des projets. Les dépôts locaux et les images conteneurs sont pris en charge en tant qu'entrée, et l'outil est idéal pour l'intégration avec les plateformes ASPM/VM et dans les environnements CI.
Table des matières
Fonctionnalités
- Analyser la plupart des codes d'application (dépôts locaux, images conteneurs Linux, manifestes Kubernetes et OS) pour identifier les CVE connues avec priorisation
- Effectuer une analyse avancée d'atteignabilité pour plusieurs langages (voir la matrice d'atteignabilité ci-dessous)
- L'analyse des vulnérabilités des paquets est effectuée localement et est assez rapide. Aucun serveur n'est utilisé
- Générer un Bill-of-Materials logiciel (SBOM) avec des informations de rapport de divulgation de vulnérabilités (VDR)
- Générer un document VEX Common Security Advisory Framework (CSAF) 2.0/2.1 (consultez le CSAF Readme)
- Effectuer un audit de risque approfondi des paquets pour les attaques de confusion de dépendances et les risques de maintenance (voir la doc d'audit de risque)
Flux de données atteignables précis
Flux de données détaillés pour identifier les chemins atteignables et non atteignables dans votre application en fonction du contexte complet.

Matrice d'atteignabilité
dep-scan calcule l'atteignabilité pour sept écosystèmes de langages via quatre trancheurs. Un paquet vulnérable dont le code est effectivement sur un chemin d'exécution est marqué Atteignable, tandis qu'un paquet simplement déclaré dans la nomenclature mais jamais appelé ne l'est pas. Chaque trancheur alimente le même moteur d'atteignabilité partagé, indexé par purl, de sorte que le comportement est uniforme d'un langage à l'autre. L'atteignabilité est activée par défaut (--reachability-analyzer FrameworkReachability) ; SemanticReachability ajoute en plus l'attribution des services, points de terminaison et l'atteignabilité post-construction (binaire/conteneur).
| Langue / écosystème | Moteur d'atteignabilité | Analyseur par défaut |
|---|---|---|
| Java / JVM (Groovy, Kotlin, Scala) | atom | FrameworkReachability |
| JavaScript / TypeScript | atom | FrameworkReachability |
| Python | atom | FrameworkReachability |
| PHP | atom | FrameworkReachability |
| Rust | rusi | FrameworkReachability |
| Go | golem | FrameworkReachability |
| .NET (C#, VB, F#, R) | dosai | FrameworkReachability |
Pour les concepts derrière l'atteignabilité et la priorisation, lisez les chapitres modèle d'atteignabilité et priorisation. Pour des exemples pratiques par langage, consultez les Guides linguistiques. Pour l'aspect conformité (VDR et CSAF VEX), voir le guide VDR et le guide CSAF VEX.
L'atteignabilité est activée par défaut sous --profile research, ce que dep-scan utilise lorsque l'atteignabilité est active. Les commandes ci-dessous suffisent pour commencer ; les guides par langage couvrent la résolution binaire, la sécurité des backends et réseaux, les exigences de restauration, et des exemples pratiques sur les fixtures du dépôt.