
dep-scan v6.3.0
अगली पीढ़ी का निर्भरता भेद्यता स्कैनर जिसमें पहुँच विश्लेषण, SBOM जनरेशन, लाइसेंस ऑडिट, और CI/CD एकीकरण के लिए कंटेनर इमेज स्कैनिंग शामिल है।
परिचय
OWASP dep-scan एक अगली पीढ़ी का सुरक्षा और जोखिम ऑडिट टूल है जो परियोजना निर्भरताओं के लिए ज्ञात कमजोरियों, सलाहकारों और लाइसेंस सीमाओं पर आधारित है। इनपुट के रूप में स्थानीय रिपॉजिटरी और कंटेनर इमेज दोनों समर्थित हैं, और यह टूल ASPM/VM प्लेटफार्मों और CI वातावरणों में एकीकरण के लिए आदर्श है।
विषय-सूची
विशेषताएं
- अधिकांश एप्लिकेशन कोड (स्थानीय रिपॉजिटरी, Linux कंटेनर इमेज, Kubernetes मेनिफेस्ट और OS) को स्कैन करके प्राथमिकता के साथ ज्ञात CVE की पहचान करें
- कई भाषाओं के लिए उन्नत पहुंच योग्यता विश्लेषण करें (नीचे पहुंच योग्यता मैट्रिक्स देखें)
- पैकेज कमजोरी स्कैनिंग स्थानीय रूप से की जाती है और काफी तेज होती है। कोई सर्वर उपयोग नहीं किया जाता है
- कमजोरी प्रकटीकरण रिपोर्ट (VDR) जानकारी के साथ सॉफ्टवेयर सामग्री बिल (SBOM) उत्पन्न करें
- एक सामान्य सुरक्षा सलाहकार फ्रेमवर्क (CSAF) 2.0/2.1 VEX दस्तावेज़ उत्पन्न करें (CSAF Readme देखें)
- निर्भरता भ्रम हमलों और रखरखाव जोखिमों के लिए गहन पैकेज जोखिम ऑडिट करें (जोखिम ऑडिट दस्तावेज़ देखें)
सटीक पहुंच योग्य डेटा-प्रवाह
पूर्ण संदर्भ के आधार पर आपके एप्लिकेशन में पहुंच योग्य और गैर-पहुंच योग्य दोनों पथों की पहचान करने के लिए विस्तृत डेटा प्रवाह।

पहुंच योग्यता मैट्रिक्स
dep-scan चार स्लाइसर के माध्यम से सात भाषा पारिस्थितिकी प्रणालियों के लिए पहुंच योग्यता की गणना करता है। एक कमजोर पैकेज जिसका कोड वास्तव में निष्पादित पथ पर है, उसे पहुंच योग्य (Reachable) चिह्नित किया जाता है, जबकि एक पैकेज जो केवल BOM में घोषित है लेकिन कभी कॉल नहीं किया गया, वह नहीं है। प्रत्येक स्लाइसर उसी साझा, purl-कीड पहुंच योग्यता इंजन को फीड करता है, इसलिए व्यवहार सभी भाषाओं में एकसमान होता है। पहुंच योग्यता डिफ़ॉल्ट रूप से चालू है (--reachability-analyzer FrameworkReachability); SemanticReachability अतिरिक्त रूप से पहुंची गई सेवाओं, एंडपॉइंट्स और पोस्ट-बिल्ड (बाइनरी/कंटेनर) पहुंच योग्यता को विशेषता देता है।
| भाषा / पारिस्थितिकी तंत्र | पहुंच योग्यता इंजन | डिफ़ॉल्ट विश्लेषक |
|---|---|---|
| Java / JVM (Groovy, Kotlin, Scala) | atom | FrameworkReachability |
| JavaScript / TypeScript | atom | FrameworkReachability |
| Python | atom | FrameworkReachability |
| PHP | atom | FrameworkReachability |
| Rust | rusi | FrameworkReachability |
| Go | golem | FrameworkReachability |
| .NET (C#, VB, F#, R) | dosai | FrameworkReachability |
पहुंच योग्यता और प्राथमिकता के पीछे की अवधारणाओं के लिए, पहुंच योग्यता मॉडल और प्राथमिकता अध्याय पढ़ें। प्रति-भाषा कार्य उदाहरणों के लिए, भाषा मार्गदर्शिकाएँ देखें। अनुपालन कहानी (VDR और CSAF VEX) के लिए, VDR मार्गदर्शिका और CSAF VEX मार्गदर्शिका देखें।
पहुंच योग्यता --profile research के अंतर्गत डिफ़ॉल्ट रूप से चालू है, जो dep-scan पहुंच योग्यता चालू होने पर उपयोग करता है। नीचे दिए गए कमांड शुरू करने के लिए पर्याप्त हैं; प्रति-भाषा मार्गदर्शिकाएँ बाइनरी समाधान, बैकएंड और नेटवर्क सुरक्षा, पुनर्स्थापना आवश्यकताओं और इन-रेपो फिक्स्चर पर कार्य उदाहरणों को कवर करती हैं।