
Scanner de vulnérabilités de dépendances de nouvelle génération avec analyse de l'accessibilité, génération de SBOM, audit des licences et analyse d'images de conteneurs pour l'intégration CI/CD.
OWASP dep-scan est un outil de sécurité et d'audit de risque de nouvelle génération basé sur les vulnérabilités connues, les avis de sécurité et les limitations de licence pour les dépendances des projets. Les dépôts locaux et les images conteneurs sont pris en charge en tant qu'entrée, et l'outil est idéal pour l'intégration avec les plateformes ASPM/VM et dans les environnements CI.
Flux de données détaillés pour identifier les chemins atteignables et non atteignables dans votre application en fonction du contexte complet.

dep-scan calcule l'atteignabilité pour sept écosystèmes de langages via quatre trancheurs. Un paquet vulnérable dont le code est effectivement sur un chemin d'exécution est marqué Atteignable, tandis qu'un paquet simplement déclaré dans la nomenclature mais jamais appelé ne l'est pas. Chaque trancheur alimente le même moteur d'atteignabilité partagé, indexé par purl, de sorte que le comportement est uniforme d'un langage à l'autre. L'atteignabilité est activée par défaut (--reachability-analyzer FrameworkReachability) ; SemanticReachability ajoute en plus l'attribution des services, points de terminaison et l'atteignabilité post-construction (binaire/conteneur).
| Langue / écosystème | Moteur d'atteignabilité | Analyseur par défaut |
|---|---|---|
| Java / JVM (Groovy, Kotlin, Scala) | atom | FrameworkReachability |
| JavaScript / TypeScript | atom | FrameworkReachability |
| Python | atom | FrameworkReachability |
| PHP | atom | FrameworkReachability |
| Rust | rusi | FrameworkReachability |
| Go | golem | FrameworkReachability |
| .NET (C#, VB, F#, R) | dosai | FrameworkReachability |
Pour les concepts derrière l'atteignabilité et la priorisation, lisez les chapitres modèle d'atteignabilité et priorisation. Pour des exemples pratiques par langage, consultez les Guides linguistiques. Pour l'aspect conformité (VDR et CSAF VEX), voir le guide VDR et le guide CSAF VEX.
L'atteignabilité est activée par défaut sous --profile research, ce que dep-scan utilise lorsque l'atteignabilité est active. Les commandes ci-dessous suffisent pour commencer ; les guides par langage couvrent la résolution binaire, la sécurité des backends et réseaux, les exigences de restauration, et des exemples pratiques sur les fixtures du dépôt.