
dep-scan v6.3.0
अगली पीढ़ी का निर्भरता भेद्यता स्कैनर जिसमें पहुँच विश्लेषण, SBOM जनरेशन, लाइसेंस ऑडिट, और CI/CD एकीकरण के लिए कंटेनर इमेज स्कैनिंग शामिल है।
परिचय
OWASP dep-scan एक अगली पीढ़ी का सुरक्षा और जोखिम ऑडिट टूल है जो परियोजना निर्भरताओं के लिए ज्ञात कमजोरियों, सलाहकारों और लाइसेंस सीमाओं पर आधारित है। इनपुट के रूप में स्थानीय रिपॉजिटरी और कंटेनर इमेज दोनों समर्थित हैं, और यह टूल ASPM/VM प्लेटफार्मों और CI वातावरणों में एकीकरण के लिए आदर्श है।
विषय-सूची
विशेषताएं
- अधिकांश एप्लिकेशन कोड (स्थानीय रिपॉजिटरी, Linux कंटेनर इमेज, Kubernetes मेनिफेस्ट और OS) को स्कैन करके प्राथमिकता के साथ ज्ञात CVE की पहचान करें
- कई भाषाओं के लिए उन्नत पहुंच योग्यता विश्लेषण करें (नीचे पहुंच योग्यता मैट्रिक्स देखें)
- पैकेज कमजोरी स्कैनिंग स्थानीय रूप से की जाती है और काफी तेज होती है। कोई सर्वर उपयोग नहीं किया जाता है
- कमजोरी प्रकटीकरण रिपोर्ट (VDR) जानकारी के साथ सॉफ्टवेयर सामग्री बिल (SBOM) उत्पन्न करें
- एक सामान्य सुरक्षा सलाहकार फ्रेमवर्क (CSAF) 2.0/2.1 VEX दस्तावेज़ उत्पन्न करें (CSAF Readme देखें)
- निर्भरता भ्रम हमलों और रखरखाव जोखिमों के लिए गहन पैकेज जोखिम ऑडिट करें (जोखिम ऑडिट दस्तावेज़ देखें)
सटीक पहुंच योग्य डेटा-प्रवाह
पूर्ण संदर्भ के आधार पर आपके एप्लिकेशन में पहुंच योग्य और गैर-पहुंच योग्य दोनों पथों की पहचान करने के लिए विस्तृत डेटा प्रवाह।

पहुंच योग्यता मैट्रिक्स
dep-scan चार स्लाइसर के माध्यम से सात भाषा पारिस्थितिकी प्रणालियों के लिए पहुंच योग्यता की गणना करता है। एक कमजोर पैकेज जिसका कोड वास्तव में निष्पादित पथ पर है, उसे पहुंच योग्य (Reachable) चिह्नित किया जाता है, जबकि एक पैकेज जो केवल BOM में घोषित है लेकिन कभी कॉल नहीं किया गया, वह नहीं है। प्रत्येक स्लाइसर उसी साझा, purl-कीड पहुंच योग्यता इंजन को फीड करता है, इसलिए व्यवहार सभी भाषाओं में एकसमान होता है। पहुंच योग्यता डिफ़ॉल्ट रूप से चालू है (--reachability-analyzer FrameworkReachability); SemanticReachability अतिरिक्त रूप से पहुंची गई सेवाओं, एंडपॉइंट्स और पोस्ट-बिल्ड (बाइनरी/कंटेनर) पहुंच योग्यता को विशेषता देता है।
| भाषा / पारिस्थितिकी तंत्र | पहुंच योग्यता इंजन | डिफ़ॉल्ट विश्लेषक |
|---|---|---|
| Java / JVM (Groovy, Kotlin, Scala) | atom | FrameworkReachability |
| JavaScript / TypeScript | atom | FrameworkReachability |
| Python | atom | FrameworkReachability |
| PHP | atom | FrameworkReachability |
| Rust | rusi | FrameworkReachability |
| Go | golem | FrameworkReachability |
| .NET (C#, VB, F#, R) | dosai | FrameworkReachability |
पहुंच योग्यता और प्राथमिकता के पीछे की अवधारणाओं के लिए, पहुंच योग्यता मॉडल और प्राथमिकता अध्याय पढ़ें। प्रति-भाषा कार्य उदाहरणों के लिए, भाषा मार्गदर्शिकाएँ देखें। अनुपालन कहानी (VDR और CSAF VEX) के लिए, VDR मार्गदर्शिका और CSAF VEX मार्गदर्शिका देखें।
पहुंच योग्यता --profile research के अंतर्गत डिफ़ॉल्ट रूप से चालू है, जो dep-scan पहुंच योग्यता चालू होने पर उपयोग करता है। नीचे दिए गए कमांड शुरू करने के लिए पर्याप्त हैं; प्रति-भाषा मार्गदर्शिकाएँ बाइनरी समाधान, बैकएंड और नेटवर्क सुरक्षा, पुनर्स्थापना आवश्यकताओं और इन-रेपो फिक्स्चर पर कार्य उदाहरणों को कवर करती हैं।
Rust (rusi). cdxgen rusi चलाता है और इसकी रिपोर्ट को संग्रहीत करता है, जिसे dep-scan साझा पाइपलाइन में परिवर्तित करता है, इसलिए एक क्रेट जो वास्तव में कॉल किया जाता है (उदाहरण के लिए RUSTSEC-2020-0071 के लिए time::now()) पहुंच योग्य है जबकि केवल मौजूद वाला नहीं है। Rust पहुंच योग्यता मार्गदर्शिका देखें।```bash
depscan -i ./my-rust-app -o ./reports --profile research
**Go (golem).** dep-scan Go प्रोजेक्ट्स के लिए सीधे [golem](https://github.com/cdxgen/cdxgen-plugins-bin) को आमंत्रित करता है (`PATH` पर `go` की आवश्यकता है), जब इसके फंक्शन ट्रेस किए गए पथ पर होते हैं तो मॉड्यूल को Reachable के रूप में चिह्नित करता है। अविश्वसनीय रिपॉजिटरी के लिए गर्म मॉड्यूल कैश के साथ `--go-analyzer-network offline` का उपयोग करें। [Go reachability guide](https://depscan.readthedocs.io/languages/go-reachability) देखें।```bash
depscan -i ./my-go-app -o ./reports -t go
.NET (dosai). cdxgen dosai चलाता है, जो प्रति-पैकेज पहुंच क्षमता का एक स्पष्ट निर्णय (PackageReachability जिसमें ReachabilityKind और Confidence) जारी करता है, जिसे dep-scan आधिकारिक मानता है, तो वास्तव में कहा जाने वाला NuGet पैकेज (उदाहरण के लिए नियंत्रित इनपुट पर JsonConvert.DeserializeObject) Reachable है। संस्करणित purls के लिए एक पुनर्स्थापित ट्री स्कैन करें। .NET पहुंच क्षमता गाइड देखें।```bash
depscan -i ./my-dotnet-app -o ./reports -t dotnet
**JVM, JavaScript/TypeScript, Python, और PHP (atom).** ये चारों इकोसिस्टम [atom](https://github.com/AppThreat/atom) स्लाइसर साझा करते हैं, जो एक भाषा-अज्ञेय मध्यवर्ती प्रतिनिधित्व बनाता है और स्थैतिक स्लाइसिंग करता है। [JVM, JS, Python, और PHP पहुँच गाइड](https://depscan.readthedocs.io/languages/jvm-js-python-php-reachability) देखें।```bash
depscan --profile research -t java -i ./my-java-app -o ./reports --explain
फ्रेमवर्क-फॉरवर्ड पहुंच से आगे बढ़कर एंडपॉइंट, सेवा और पोस्ट-बिल्ड स्तरों तक जाने के लिए, --bom-dir लाइफसाइकिल BOMs के साथ --reachability-analyzer SemanticReachability पास करें। semantic reachability guide देखें।
CVE के बारे में स्पष्ट जानकारी
विवरण पढ़े बिना CVE को स्पष्ट रूप से समझें।

स्वचालित प्राथमिकता निर्धारण
केवल उन CVE पर ध्यान केंद्रित करें जिन पर आपका ध्यान देने की आवश्यकता है।

सक्रिय रहें
उन्नत भेद्यता और शोषण पूर्वानुमान के साथ हमेशा एक कदम आगे रहें।

भेद्यता डेटा स्रोत
- OSV
- NVD
- GitHub
- NPM
- Linux vuln-list
Linux वितरण
- AlmaLinux
- Debian
- Alpine
- Amazon Linux
- Arch Linux
- RHEL/CentOS
- Rocky Linux
- Ubuntu
- OpenSUSE/SLES
- Photon
- Chainguard
- Wolfi OS
त्वरित आरंभ
dep-scan निरंतर एकीकरण (CI) के दौरान और स्थानीय विकास उपकरण के रूप में उपयोग के लिए आदर्श है।
स्थानीय रूप से प्रोजेक्ट स्कैन करना (Python संस्करण)```bash
sudo npm install -g @cyclonedx/cdxgen
Normal version recommended for most users (MIT)
pip install owasp-depscan
For a full version with all extensions and server mode (Multiple Licenses)
pip install owasp-depscan[all]
इससे `cdxgen` और `depscan` नामक दो कमांड इंस्टॉल होंगे। आप विभिन्न विकल्पों के साथ सीधे स्कैन कमांड को लागू कर सकते हैं।```bash
cd <project to scan>
depscan --src $PWD --reports-dir $PWD/reports
विकल्पों की पूरी सूची नीचे दी गई है:```text usage: depscan [-h] [--config CONFIG] [--no-banner] [-i SRC_DIR_IMAGE] [-o REPORTS_DIR] [--csaf] [--profile {appsec,research,operational,threat-modeling,license-compliance,generic,machine-learning,ml,deep-learning,ml-deep,ml-tiny}] [--lifecycle {pre-build,build,post-build} [{pre-build,build,post-build} ...]] [--technique {auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} [{auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} ...]] [--bom-engine {auto,CdxgenGenerator,CdxgenServerGenerator,CdxgenImageBasedGenerator,BlintGenerator} | --vulnerability-analyzer {auto,VDRAnalyzer,LifecycleAnalyzer}] [--reachability-analyzer {off,FrameworkReachability,SemanticReachability}] [--no-suggest] [--risk-audit] [--cdxgen-args CDXGEN_ARGS] [--private-ns PRIVATE_NS] [-t PROJECT_TYPE [PROJECT_TYPE ...]] [--bom BOM | --bom-dir BOM_DIR | --purl SEARCH_PURL] [--report-template REPORT_TEMPLATE] [--report-name REPORT_NAME] [--deep] [--fuzzy-search] [--search-order {purl,pcu,cpe,cpu,url}] [--no-universal] [--no-vuln-table] [--server] [--server-host SERVER_HOST] [--server-port SERVER_PORT] [--cdxgen-server CDXGEN_SERVER] [--debug] [-q | --explain] [-v]
Fully open-source security and license audit for application dependencies and container images based on known vulnerabilities and advisories.
options:
-h, --help show this help message and exit
--config CONFIG Path to the configuration file. Default: $PWD/.config/depscan.toml
--no-banner Do not display the logo and donation banner. Please make a donation to OWASP before using this argument.
-i, --src SRC_DIR_IMAGE
Source directory or container image or binary file
-o, --reports-dir REPORTS_DIR
Reports directory
--csaf Generate a OASIS CSAF VEX document
--profile {appsec,research,operational,threat-modeling,license-compliance,generic,machine-learning,ml,deep-learning,ml-deep,ml-tiny}
Profile to use while generating the BOM. For granular control, use the arguments --bom-engine, --vulnerability-analyzer, or --reachability-analyzer.
--lifecycle {pre-build,build,post-build} [{pre-build,build,post-build} ...]
Product lifecycle for the generated BOM. Multiple values allowed.
--technique {auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} [{auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} ...]
Analysis technique to use for BOM generation. Multiple values allowed.
--bom-engine {auto,CdxgenGenerator,CdxgenServerGenerator,CdxgenImageBasedGenerator,BlintGenerator}
BOM generation engine to use. Defaults to automatic selection based on project type and lifecycle.
--vulnerability-analyzer {auto,VDRAnalyzer,LifecycleAnalyzer}
Vulnerability analyzer to use. Defaults to automatic selection based on bom_dir argument.
--reachability-analyzer {off,FrameworkReachability,SemanticReachability}
Reachability analyzer to use. Default FrameworkReachability.
--no-suggest Disable suggest mode
--risk-audit Perform package risk audit (slow operation). Npm only.
--cdxgen-args CDXGEN_ARGS
Additional arguments to pass to cdxgen
--private-ns PRIVATE_NS
Private namespace to use while performing oss risk audit. Private packages should not be available in public registries by default. Comma separated
values accepted.
-t, --type PROJECT_TYPE [PROJECT_TYPE ...]
Override project types if auto-detection is incorrect. Multiple values supported.
--bom BOM Examine using the given Software Bill-of-Materials (SBOM) file in CycloneDX format. Use cdxgen command to produce one.
--bom-dir BOM_DIR Examine all the Bill-of-Materials (BOM) files in the given directory.
--purl SEARCH_PURL Scan a single package url.
--custom-data CUSTOM_DATA
Path to directory containing custom vulnerability data (JSON/YAML/TOML) to override/augment results.
--report-template REPORT_TEMPLATE
Jinja template file used for rendering a custom report
--report-name REPORT_NAME
Filename of the custom report written to the --reports-dir
--deep Perform deep scan by passing this --deep argument to cdxgen. Useful while scanning docker images and OS packages.
--fuzzy-search Perform fuzzy search by creating variations of package names. Use this when the input SBOM lacks a PURL.
--search-order {purl,pcu,cpe,cpu,url}
Attributes to use while searching for vulnerabilities. Default: PURL, CPE, URL (pcu).
--no-universal Depscan would attempt to perform a single universal scan instead of individual scans per language type.
--no-vuln-table Do not print the table with the full list of vulnerabilities. This can help reduce console output.
--server Run depscan as a server
--server-host SERVER_HOST
depscan server host
--server-port SERVER_PORT
depscan server port
--server-allowed-hosts [SERVER_ALLOWED_HOSTS ...]
List of allowed hostnames or IPs that can access the server (e.g., 'localhost 192.168.1.10'). If unspecified, no host allowlist is
enforced.
--server-allowed-paths [SERVER_ALLOWED_PATHS ...]
List of allowed filesystem paths that can be scanned by the server. Restricts path parameter in /scan requests.
--cdxgen-server CDXGEN_SERVER
cdxgen server url. Eg: http://cdxgen:9090
--debug Run depscan in debug mode.
-q, --quiet Makes depscan quiet.
--explain Makes depscan to explain the various analysis. Useful for creating detailed reports.
--explanation-mode {Endpoints,EndpointsAndReachables,NonReachables,LLMPrompts}
Style of explanation needed. Defaults to Endpoints and Reachables.
--annotate Include the generated text VDR report as an annotation. Defaults to true when explain is enabled; false otherwise.
-v, --version Display the version
### स्टैंडअलोन बाइनरी (कोई Python या Node.js आवश्यक नहीं)
प्रत्येक [GitHub रिलीज़](https://github.com/owasp-dep-scan/dep-scan/releases) से प्री-बिल्ट सिंगल-फ़ाइल निष्पादन योग्य संलग्न होते हैं। वे एक मैचिंग [cdxgen](https://github.com/cdxgen/cdxgen) SEA बाइनरी को बंडल करते हैं, इसलिए BOM जनरेशन Python, Node.js, या cdxgen इंस्टॉल किए बिना तुरंत काम करता है।
| प्लेटफ़ॉर्म | आर्किटेक्चर | एसेट |
| --------------------- | ------------- | --------------------------- |
| लिनक्स (glibc) | x86_64 | `depscan-linux-amd64` |
| लिनक्स (glibc) | arm64 | `depscan-linux-arm64` |
| लिनक्स (musl / Alpine) | x86_64 | `depscan-linux-amd64-musl` |
| लिनक्स (musl / Alpine) | arm64 | `depscan-linux-arm64-musl` |
| macOS | Apple silicon | `depscan-darwin-arm64` |
| macOS | Intel | `depscan-darwin-amd64` |
| विंडोज़ | x86_64 | `depscan-windows-amd64.exe` |
प्रत्येक एसेट के लिए सत्यापन हेतु एक मैचिंग `.sha256` फ़ाइल होती है।```bash
# Example: Linux x86_64
curl -LO https://github.com/owasp-dep-scan/dep-scan/releases/latest/download/depscan-linux-amd64
curl -LO https://github.com/owasp-dep-scan/dep-scan/releases/latest/download/depscan-linux-amd64.sha256
sha256sum -c depscan-linux-amd64.sha256
chmod +x depscan-linux-amd64
./depscan-linux-amd64 --src $PWD --reports-dir $PWD/reports
[!नोट] macOS बायनेरिज़ वर्तमान में हस्ताक्षरित नहीं हैं। पहली बार चलाने पर macOS गेटकीपर उन्हें ब्लॉक कर सकता है;
xattr -d com.apple.quarantine ./depscan-darwin-arm64से क्वारंटाइन विशेषता हटाएँ (या बायनेरी को सिस्टम सेटिंग्स, गोपनीयता और सुरक्षा के तहत अनुमति दें)।
[!नोट] पहली बार चलाने पर भेद्यता डेटाबेस अभी भी डाउनलोड होता है। केवल cdxgen बंडल है, vuln DB नहीं। किसी विशिष्ट डेटाबेस वेरिएंट का चयन करने के लिए
depscan-vdbकमांड का उपयोग करें, उदाहरण के लिए छोटे ऐप-केवल डेटाबेस के लिएdepscan-vdb download --scope app। पूर्ण इमेज मैट्रिक्स के लिए भेद्यता डेटाबेस गाइड देखें।
सभी स्टैंडअलोन बायनेरिज़ blint को बंडल करते हैं, लेकिन इसके वैकल्पिक nyxstone डिसअसेंबली बैकएंड को नहीं (जिसमें कोई व्हील्स नहीं हैं और विंडोज समर्थन नहीं है)। इसलिए स्टैंडअलोन बायनेरिज़ में गहन डिसअसेंबली-आधारित बाइनरी विश्लेषण उपलब्ध नहीं है; यदि आपको इसकी आवश्यकता है तो Python पैकेज (pip install owasp-depscan[all]) का उपयोग करें।
स्थानीय रूप से कंटेनरों को स्कैन करना (Python संस्करण)
एक Java प्रोजेक्ट स्कैन करें।```bash depscan --src -o containertests -t java
कंटेनर `shiftleft/scan-slim` के `latest` टैग को स्कैन करें```bash
depscan --src shiftleft/scan-slim -o containertests -t docker
प्रकार में license शामिल करें ताकि लाइसेंस ऑडिट किया जा सके।```bash
depscan --src shiftleft/scan-slim -o containertests -t docker license
आप sha256 digest का उपयोग करके इमेज भी निर्दिष्ट कर सकते हैं```bash
depscan --src redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e -o containertests -t docker
आप डॉकर या पॉडमैन सेव कमांड का उपयोग करके कंटेनर इमेज को सेव कर सकते हैं और स्कैनिंग के लिए आर्काइव को depscan को पास कर सकते हैं।```bash docker save -o /tmp/scanslim.tar shiftleft/scan-slim:latest
podman save --format oci-archive -o /tmp/scanslim.tar shiftleft/scan-slim:latest
depscan --src /tmp/scanslim.tar -o reports -t docker
अधिक उदाहरणों के लिए इस रिपॉजिटरी के GitHub action workflow के अंतर्गत docker परीक्षणों को देखें।
### स्थानीय रूप से परियोजनाओं को स्कैन करना (Docker container)
`ghcr.io/owasp-dep-scan/dep-scan` कंटेनर इमेज का उपयोग स्कैन करने के लिए किया जा सकता है।
डिफ़ॉल्ट सेटिंग्स के साथ स्कैन करने के लिए```bash
docker run --rm -v $PWD:/app ghcr.io/owasp-dep-scan/dep-scan depscan --src /app --reports-dir /app/reports
कस्टम एनवायरनमेंट वेरिएबल्स आधारित कॉन्फ़िगरेशन के साथ स्कैन करने के लिए```bash
docker run --rm
-e VDB_HOME=/db
-e GITHUB_TOKEN=
-v /tmp:/db
-v $PWD:/app ghcr.io/owasp-dep-scan/dep-scan depscan --src /app --reports-dir /app/reports
उपरोक्त उदाहरण में, /tmp को कंटेनर में /db के रूप में माउंट किया गया है। फिर इस निर्देशिका को भेद्यता जानकारी को कैश करने के लिए VDB_HOME के रूप में निर्दिष्ट किया जाता है। इस प्रकार डेटाबेस को कैश किया जा सकता है और प्रदर्शन में सुधार के लिए पुनः उपयोग किया जा सकता है।
### सर्वर मोड
dep-scan और cdxgen को सर्वर मोड में चलाया जा सकता है। आरंभ करने के लिए शामिल docker-compose फ़ाइल का उपयोग करें।```bash
git clone https://github.com/owasp-dep-scan/dep-scan
docker compose up
बंडल किए गए compose फ़ाइल में डिफ़ॉल्ट रूप से DEPSCAN_SERVER_API_KEY को एक विकास प्लेसहोल्डर पर सेट किया गया है ताकि dep-scan सेवा 0.0.0.0 पर बाइंड हो सके। किसी स्थानीय लैब के बाहर सेवा को एक्सपोज़ करने से पहले इस मान को ओवरराइड करें।```bash
depscan --server --server-host 127.0.0.1 --server-port 7070
यदि आपको dep-scan को किसी गैर-स्थानीय पते से बाँधने की आवश्यकता है, तो पहले एक API कुंजी सेट करें:```bash
export DEPSCAN_SERVER_API_KEY="change-this-before-production"
depscan --server --server-host 0.0.0.0 --server-port 7070
[!IMPORTANT] dep-scan बिना
DEPSCAN_SERVER_API_KEYयाDEPSCAN_SERVER_ALLOW_UNAUTHENTICATED_BIND=trueके माध्यम से स्पष्ट ऑप्ट-इन के एक गैर-स्थानीय पते से बंधने से मना कर देता है।
स्कैन करने के लिए /scan एंडपॉइंट का उपयोग करें।
[!NOTE] सर्वर मोड में
typeपैरामीटर अनिवार्य है। जब API कुंजी प्रमाणीकरण सक्षम हो, तो कुंजी कोX-API-KeyयाAuthorization: Bearer <key>का उपयोग करके भेजें।
- किसी स्थानीय निर्देशिका को स्कैन करना।
एक SBOM फ़ाइल (स्थानीय रूप से उपस्थित) को स्कैन करना।```bash
curl
-H 'X-API-Key: dev-only-change-me'
--json '{"path": "/tmp/vulnerable-aws-koa-app/sbom_file.json", "type": "js"}'
http://127.0.0.1:7070/scan
- GitHub रिपॉजिटरी को स्कैन करना।```bash
curl \
-H 'Authorization: Bearer dev-only-change-me' \
--json '{"url": "https://github.com/HooliCorp/vulnerable-aws-koa-app", "type": "js"}' \
http://127.0.0.1:7070/scan \
-o app.vdr.json
- एक SBOM फ़ाइल अपलोड करना और उसके आधार पर परिणाम उत्पन्न करना।```bash
curl -X POST
-H 'X-API-Key: dev-only-change-me'
-H 'Content-Type: multipart/form-data'
-F 'file=@/tmp/app/sbom_file.json'
http://127.0.0.1:7070/scan?type=js
## स्थानीय विकास
आधिकारिक [दस्तावेज़ीकरण](https://docs.astral.sh/uv/) का पालन करके uv सेटअप करें।```shell
uv sync --all-extras --all-packages
uv run depscan --help
uv run pytest
स्थानीय VDB सेटअप```shell
vdb --clean vdb --download-image
To scan containers and OS images
vdb --download-full-image
### स्थानीय depscan स्कैन```shell
uv run depscan --config .config/depscan-dev.toml
This would automatically use the configuration specified in the local config फ़ाइल.
दस्तावेज़ीकरण
पूरा दस्तावेज़ीकरण depscan.readthedocs.io पर है। मुख्य पृष्ठ:
- समर्थित भाषाएँ और रीचैबिलिटी मैट्रिक्स
- रीचैबिलिटी विश्लेषण (हब)
- रीचैबिलिटी मॉडल
- डेप-स्कैन कैसे प्राथमिकता देता है
- SBOM और साक्ष्य
- भाषा गाइड: Rust, Go, .NET, JVM/JS/Python/PHP
- विश्लेषक: फ्रेमवर्क रीचैबिलिटी, सिमैंटिक रीचैबिलिटी
- आउटपुट और अनुपालन: VDR गाइड, CSAF VEX गाइड
- पर्यावरण चरों के माध्यम से अनुकूलन
- उन्नत उपयोग: GitHub Security Advisory, सुझाव मोड, पैकेज जोखिम ऑडिट, लाइव ओएस स्कैन, लाइसेंस स्कैन, कस्टम रिपोर्ट
लाइसेंस
MIT लाइसेंस
यह परियोजना अगस्त 2023 में AppThreat Ltd द्वारा OWASP फाउंडेशन को दान की गई थी।
फंडिंग
यह परियोजना NGI Zero Core के माध्यम से वित्त पोषित है, जो NLnet द्वारा स्थापित एक फंड है, जिसे यूरोपीय आयोग के Next Generation Internet कार्यक्रम से वित्तीय सहायता प्राप्त है। NLnet परियोजना पृष्ठ पर अधिक जानें।
