
Base de données open source de vulnérabilités et service de triage.
Une documentation complète est disponible ici. La documentation de l'API est disponible ici.
Nous avons des exportations de données disponibles dans un bucket GCS à l'adresse gs://osv-vulnerabilities. Pour plus d'informations, consultez notre documentation.
Une instance de l'interface web d'OSV est déployée à l'adresse https://osv.dev.
Nous fournissons un outil basé sur Go qui analyse vos dépendances et les vérifie par rapport à la base de données OSV pour détecter les vulnérabilités connues via l'API OSV.
Actuellement, il peut analyser divers fichiers de verrouillage, conteneurs Docker Debian, SBOM SPDX et CycloneDB, et référentiels Git.
Le scanner se trouve dans son propre dépôt.
Ce dépôt contient tout le code nécessaire pour exécuter https://osv.dev sur GCP. Il se compose de :
Vous devrez également vérifier les sous-modules pour que de nombreuses étapes de construction locale fonctionnent :
git submodule update --init --recursive
Les contributions sont les bienvenues !
Apprenez-en plus sur les contributions de code, de données et de documentation. Nous avons également une liste de diffusion.
Vous avez une question ou une suggestion ? Veuillez ouvrir un ticket.
Il existe également des outils communautaires qui utilisent OSV. Notez qu'il s'agit d'outils créés par la communauté et qu'ils ne sont donc pas pris en charge ou approuvés par les mainteneurs principaux d'OSV. Vous pouvez consulter le Guide concis de l'OpenSSF pour l'évaluation des logiciels open source pour déterminer leur adéquation à votre utilisation. Quelques outils tiers populaires sont :
| répertoire | description |
|---|
bindings/ | Liaisons pour les langages pour l'API OSV (actuellement Go uniquement) |
deployment/ | Fichiers de configuration Terraform et Cloud Deploy Quelques fichiers de configuration YAML pour Cloud Build |
docker/ | Fichiers Docker pour l'IC (ci, deployment, terraform) Image Docker worker-base pour gcp/workers/worker |
docs/ | Fichiers Jekyll pour https://google.github.io/osv.dev/ build_swagger.py et tools.go |
gcp/api | Fichiers du serveur API OSV (y compris les fichiers pour le serveur ESP local) fichiers protobuf dans /v1 |
gcp/datastore | Le fichier d'index du datastore (index.yaml) |
gcp/functions | La fonction Cloud Function pour publier les vulnérabilités PyPI (maintenue, mais pas développée) |
gcp/indexer | L'indexeur indexer de détermination des versions |
gcp/website | Le backend de l'interface web osv.dev, avec le frontend dans frontend3 Articles de blog (dans blog) |
gcp/workers/ | Workers pour la bissection et l'analyse d'impact (worker, importer, alias) Tâches cron/ pour les sauvegardes de base de données et le traitement des enregistrements oss-fuzz |
go/ | Module Go pour les bibliothèques partagées et les commandes (cmd/exporter, cmd/recordchecker) |
osv/ | La bibliothèque Python principale d'OSV, utilisée dans pratiquement tous les services Python Aides de gestion de versions de packages de l'écosystème OSV dans ecosystems/ Définitions de modèles de datastore dans models.py |
tools/ | Scripts/outils divers, principalement destinés au développement (datastore, linting) L' indexer-api-caller pour appeler l'indexeur |
vulnfeeds/ | Module Go pour (principalement) la conversion CVE NVD Le convertisseur de flux Alpine ( cmd/alpine) Le convertisseur de flux Debian ( tools/debian, écrit en Python) |