Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dep-scan — अगली पीढ़ी का निर्भरता भेद्यता स्कैनर जिसमें पहुँच विश्लेषण, SBOM जनरेशन, लाइसेंस ऑडिट, और CI/CD एकीकरण के लिए कंटेनर इमेज स्कैनिंग शामिल है। | Kitploit
उपकरण/GitHubGitHub/owasp-dep-scan/dep-scan
भेद्यता स्कैनरकंटेनर सुरक्षाDevSecOpsआपूर्ति श्रृंखला सुरक्षा
GitHubowasp-dep-scan/dep-scan

dep-scan

अगली पीढ़ी का निर्भरता भेद्यता स्कैनर जिसमें पहुँच विश्लेषण, SBOM जनरेशन, लाइसेंस ऑडिट, और CI/CD एकीकरण के लिए कंटेनर इमेज स्कैनिंग शामिल है।

रिपॉजिटरी देखें
1.3k137824 दिन पहलेKitploit द्वारा समीक्षित
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

परिचय

OWASP dep-scan एक अगली पीढ़ी का सुरक्षा और जोखिम ऑडिट टूल है जो परियोजना निर्भरताओं के लिए ज्ञात कमजोरियों, सलाहकारों और लाइसेंस सीमाओं पर आधारित है। इनपुट के रूप में स्थानीय रिपॉजिटरी और कंटेनर इमेज दोनों समर्थित हैं, और यह टूल ASPM/VM प्लेटफार्मों और CI वातावरणों में एकीकरण के लिए आदर्श है।

SBOM release

विषय-सूची

  • विशेषताएं
    • सटीक पहुंच योग्य डेटा-प्रवाह
    • पहुंच योग्यता मैट्रिक्स
    • Rust पहुंच योग्यता (rusi के माध्यम से)
    • Go पहुंच योग्यता (golem के माध्यम से)
    • .NET पहुंच योग्यता (dosai के माध्यम से)
    • JVM, JavaScript, Python और PHP पहुंच योग्यता (atom के माध्यम से)
    • कमजोरी डेटा स्रोत
    • Linux वितरण
  • त्वरित आरंभ
    • स्थानीय रूप से परियोजनाओं को स्कैन करना (Python संस्करण)
  • स्टैंडअलोन बाइनरीज़ (Python या Node.js की आवश्यकता नहीं)
  • स्थानीय रूप से कंटेनरों को स्कैन करना (Python संस्करण)
  • स्थानीय रूप से परियोजनाओं को स्कैन करना (Docker कंटेनर)
  • सर्वर मोड
  • स्थानीय विकास
  • दस्तावेज़ीकरण (depscan.readthedocs.io)
  • लाइसेंस
  • विशेषताएं

    • अधिकांश एप्लिकेशन कोड (स्थानीय रिपॉजिटरी, Linux कंटेनर इमेज, Kubernetes मेनिफेस्ट और OS) को स्कैन करके प्राथमिकता के साथ ज्ञात CVE की पहचान करें
    • कई भाषाओं के लिए उन्नत पहुंच योग्यता विश्लेषण करें (नीचे पहुंच योग्यता मैट्रिक्स देखें)
    • पैकेज कमजोरी स्कैनिंग स्थानीय रूप से की जाती है और काफी तेज होती है। कोई सर्वर उपयोग नहीं किया जाता है
    • कमजोरी प्रकटीकरण रिपोर्ट (VDR) जानकारी के साथ सॉफ्टवेयर सामग्री बिल (SBOM) उत्पन्न करें
    • एक सामान्य सुरक्षा सलाहकार फ्रेमवर्क (CSAF) 2.0/2.1 VEX दस्तावेज़ उत्पन्न करें (CSAF Readme देखें)
    • निर्भरता भ्रम हमलों और रखरखाव जोखिमों के लिए गहन पैकेज जोखिम ऑडिट करें (जोखिम ऑडिट दस्तावेज़ देखें)

    सटीक पहुंच योग्य डेटा-प्रवाह

    पूर्ण संदर्भ के आधार पर आपके एप्लिकेशन में पहुंच योग्य और गैर-पहुंच योग्य दोनों पथों की पहचान करने के लिए विस्तृत डेटा प्रवाह।

    Reachable Flows

    पहुंच योग्यता मैट्रिक्स

    dep-scan चार स्लाइसर के माध्यम से सात भाषा पारिस्थितिकी प्रणालियों के लिए पहुंच योग्यता की गणना करता है। एक कमजोर पैकेज जिसका कोड वास्तव में निष्पादित पथ पर है, उसे पहुंच योग्य (Reachable) चिह्नित किया जाता है, जबकि एक पैकेज जो केवल BOM में घोषित है लेकिन कभी कॉल नहीं किया गया, वह नहीं है। प्रत्येक स्लाइसर उसी साझा, purl-कीड पहुंच योग्यता इंजन को फीड करता है, इसलिए व्यवहार सभी भाषाओं में एकसमान होता है। पहुंच योग्यता डिफ़ॉल्ट रूप से चालू है (--reachability-analyzer FrameworkReachability); SemanticReachability अतिरिक्त रूप से पहुंची गई सेवाओं, एंडपॉइंट्स और पोस्ट-बिल्ड (बाइनरी/कंटेनर) पहुंच योग्यता को विशेषता देता है।

    भाषा / पारिस्थितिकी तंत्रपहुंच योग्यता इंजनडिफ़ॉल्ट विश्लेषक
    Java / JVM (Groovy, Kotlin, Scala)atomFrameworkReachability
    JavaScript / TypeScriptatomFrameworkReachability
    PythonatomFrameworkReachability
    PHPatomFrameworkReachability
    RustrusiFrameworkReachability
    GogolemFrameworkReachability
    .NET (C#, VB, F#, R)dosaiFrameworkReachability

    पहुंच योग्यता और प्राथमिकता के पीछे की अवधारणाओं के लिए, पहुंच योग्यता मॉडल और प्राथमिकता अध्याय पढ़ें। प्रति-भाषा कार्य उदाहरणों के लिए, भाषा मार्गदर्शिकाएँ देखें। अनुपालन कहानी (VDR और CSAF VEX) के लिए, VDR मार्गदर्शिका और CSAF VEX मार्गदर्शिका देखें।

    पहुंच योग्यता --profile research के अंतर्गत डिफ़ॉल्ट रूप से चालू है, जो dep-scan पहुंच योग्यता चालू होने पर उपयोग करता है। नीचे दिए गए कमांड शुरू करने के लिए पर्याप्त हैं; प्रति-भाषा मार्गदर्शिकाएँ बाइनरी समाधान, बैकएंड और नेटवर्क सुरक्षा, पुनर्स्थापना आवश्यकताओं और इन-रेपो फिक्स्चर पर कार्य उदाहरणों को कवर करती हैं।

    Rust (rusi). cdxgen rusi चलाता है और इसकी रिपोर्ट को संग्रहीत करता है, जिसे dep-scan साझा पाइपलाइन में परिवर्तित करता है, इसलिए एक क्रेट जो वास्तव में कॉल किया जाता है (उदाहरण के लिए RUSTSEC-2020-0071 के लिए time::now()) पहुंच योग्य है जबकि केवल मौजूद वाला नहीं है। Rust पहुंच योग्यता मार्गदर्शिका देखें।```bash depscan -i ./my-rust-app -o ./reports --profile research

    root@kitploit:~
    **Go (golem).** dep-scan Go प्रोजेक्ट्स के लिए सीधे [golem](https://github.com/cdxgen/cdxgen-plugins-bin) को आमंत्रित करता है (`PATH` पर `go` की आवश्यकता है), जब इसके फंक्शन ट्रेस किए गए पथ पर होते हैं तो मॉड्यूल को Reachable के रूप में चिह्नित करता है। अविश्वसनीय रिपॉजिटरी के लिए गर्म मॉड्यूल कैश के साथ `--go-analyzer-network offline` का उपयोग करें। [Go reachability guide](https://depscan.readthedocs.io/languages/go-reachability) देखें।```bash
    depscan -i ./my-go-app -o ./reports -t go
    

    .NET (dosai). cdxgen dosai चलाता है, जो प्रति-पैकेज पहुंच क्षमता का एक स्पष्ट निर्णय (PackageReachability जिसमें ReachabilityKind और Confidence) जारी करता है, जिसे dep-scan आधिकारिक मानता है, तो वास्तव में कहा जाने वाला NuGet पैकेज (उदाहरण के लिए नियंत्रित इनपुट पर JsonConvert.DeserializeObject) Reachable है। संस्करणित purls के लिए एक पुनर्स्थापित ट्री स्कैन करें। .NET पहुंच क्षमता गाइड देखें।```bash depscan -i ./my-dotnet-app -o ./reports -t dotnet

    root@kitploit:~
    **JVM, JavaScript/TypeScript, Python, और PHP (atom).** ये चारों इकोसिस्टम [atom](https://github.com/AppThreat/atom) स्लाइसर साझा करते हैं, जो एक भाषा-अज्ञेय मध्यवर्ती प्रतिनिधित्व बनाता है और स्थैतिक स्लाइसिंग करता है। [JVM, JS, Python, और PHP पहुँच गाइड](https://depscan.readthedocs.io/languages/jvm-js-python-php-reachability) देखें।```bash
    depscan --profile research -t java -i ./my-java-app -o ./reports --explain
    

    फ्रेमवर्क-फॉरवर्ड पहुंच से आगे बढ़कर एंडपॉइंट, सेवा और पोस्ट-बिल्ड स्तरों तक जाने के लिए, --bom-dir लाइफसाइकिल BOMs के साथ --reachability-analyzer SemanticReachability पास करें। semantic reachability guide देखें।

    CVE के बारे में स्पष्ट जानकारी

    विवरण पढ़े बिना CVE को स्पष्ट रूप से समझें।

    अंतर्दृष्टि के साथ निर्भरता ट्री

    स्वचालित प्राथमिकता निर्धारण

    केवल उन CVE पर ध्यान केंद्रित करें जिन पर आपका ध्यान देने की आवश्यकता है।

    प्राथमिकता निर्धारण

    सक्रिय रहें

    उन्नत भेद्यता और शोषण पूर्वानुमान के साथ हमेशा एक कदम आगे रहें।

    सक्रिय उपाय

    भेद्यता डेटा स्रोत

    • OSV
    • NVD
    • GitHub
    • NPM
    • Linux vuln-list

    Linux वितरण

    • AlmaLinux
    • Debian
    • Alpine
    • Amazon Linux
    • Arch Linux
    • RHEL/CentOS
    • Rocky Linux
    • Ubuntu
    • OpenSUSE/SLES
    • Photon
    • Chainguard
    • Wolfi OS

    त्वरित आरंभ

    dep-scan निरंतर एकीकरण (CI) के दौरान और स्थानीय विकास उपकरण के रूप में उपयोग के लिए आदर्श है।

    स्थानीय रूप से प्रोजेक्ट स्कैन करना (Python संस्करण)```bash

    sudo npm install -g @cyclonedx/cdxgen

    Normal version recommended for most users (MIT)

    pip install owasp-depscan

    For a full version with all extensions and server mode (Multiple Licenses)

    pip install owasp-depscan[all]

    root@kitploit:~
    इससे `cdxgen` और `depscan` नामक दो कमांड इंस्टॉल होंगे। आप विभिन्न विकल्पों के साथ सीधे स्कैन कमांड को लागू कर सकते हैं।```bash
    cd <project to scan>
    depscan --src $PWD --reports-dir $PWD/reports
    

    विकल्पों की पूरी सूची नीचे दी गई है:```text usage: depscan [-h] [--config CONFIG] [--no-banner] [-i SRC_DIR_IMAGE] [-o REPORTS_DIR] [--csaf] [--profile {appsec,research,operational,threat-modeling,license-compliance,generic,machine-learning,ml,deep-learning,ml-deep,ml-tiny}] [--lifecycle {pre-build,build,post-build} [{pre-build,build,post-build} ...]] [--technique {auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} [{auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} ...]] [--bom-engine {auto,CdxgenGenerator,CdxgenServerGenerator,CdxgenImageBasedGenerator,BlintGenerator} | --vulnerability-analyzer {auto,VDRAnalyzer,LifecycleAnalyzer}] [--reachability-analyzer {off,FrameworkReachability,SemanticReachability}] [--no-suggest] [--risk-audit] [--cdxgen-args CDXGEN_ARGS] [--private-ns PRIVATE_NS] [-t PROJECT_TYPE [PROJECT_TYPE ...]] [--bom BOM | --bom-dir BOM_DIR | --purl SEARCH_PURL] [--report-template REPORT_TEMPLATE] [--report-name REPORT_NAME] [--deep] [--fuzzy-search] [--search-order {purl,pcu,cpe,cpu,url}] [--no-universal] [--no-vuln-table] [--server] [--server-host SERVER_HOST] [--server-port SERVER_PORT] [--cdxgen-server CDXGEN_SERVER] [--debug] [-q | --explain] [-v]

    Fully open-source security and license audit for application dependencies and container images based on known vulnerabilities and advisories.

    options: -h, --help show this help message and exit --config CONFIG Path to the configuration file. Default: $PWD/.config/depscan.toml --no-banner Do not display the logo and donation banner. Please make a donation to OWASP before using this argument. -i, --src SRC_DIR_IMAGE Source directory or container image or binary file -o, --reports-dir REPORTS_DIR Reports directory --csaf Generate a OASIS CSAF VEX document --profile {appsec,research,operational,threat-modeling,license-compliance,generic,machine-learning,ml,deep-learning,ml-deep,ml-tiny} Profile to use while generating the BOM. For granular control, use the arguments --bom-engine, --vulnerability-analyzer, or --reachability-analyzer. --lifecycle {pre-build,build,post-build} [{pre-build,build,post-build} ...] Product lifecycle for the generated BOM. Multiple values allowed. --technique {auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} [{auto,source-code-analysis,binary-analysis,manifest-analysis,hash-comparison,instrumentation,filename} ...] Analysis technique to use for BOM generation. Multiple values allowed. --bom-engine {auto,CdxgenGenerator,CdxgenServerGenerator,CdxgenImageBasedGenerator,BlintGenerator} BOM generation engine to use. Defaults to automatic selection based on project type and lifecycle. --vulnerability-analyzer {auto,VDRAnalyzer,LifecycleAnalyzer} Vulnerability analyzer to use. Defaults to automatic selection based on bom_dir argument. --reachability-analyzer {off,FrameworkReachability,SemanticReachability} Reachability analyzer to use. Default FrameworkReachability. --no-suggest Disable suggest mode --risk-audit Perform package risk audit (slow operation). Npm only. --cdxgen-args CDXGEN_ARGS Additional arguments to pass to cdxgen --private-ns PRIVATE_NS Private namespace to use while performing oss risk audit. Private packages should not be available in public registries by default. Comma separated values accepted. -t, --type PROJECT_TYPE [PROJECT_TYPE ...] Override project types if auto-detection is incorrect. Multiple values supported. --bom BOM Examine using the given Software Bill-of-Materials (SBOM) file in CycloneDX format. Use cdxgen command to produce one. --bom-dir BOM_DIR Examine all the Bill-of-Materials (BOM) files in the given directory. --purl SEARCH_PURL Scan a single package url. --custom-data CUSTOM_DATA Path to directory containing custom vulnerability data (JSON/YAML/TOML) to override/augment results. --report-template REPORT_TEMPLATE Jinja template file used for rendering a custom report --report-name REPORT_NAME Filename of the custom report written to the --reports-dir --deep Perform deep scan by passing this --deep argument to cdxgen. Useful while scanning docker images and OS packages. --fuzzy-search Perform fuzzy search by creating variations of package names. Use this when the input SBOM lacks a PURL. --search-order {purl,pcu,cpe,cpu,url} Attributes to use while searching for vulnerabilities. Default: PURL, CPE, URL (pcu). --no-universal Depscan would attempt to perform a single universal scan instead of individual scans per language type. --no-vuln-table Do not print the table with the full list of vulnerabilities. This can help reduce console output. --server Run depscan as a server --server-host SERVER_HOST depscan server host --server-port SERVER_PORT depscan server port --server-allowed-hosts [SERVER_ALLOWED_HOSTS ...] List of allowed hostnames or IPs that can access the server (e.g., 'localhost 192.168.1.10'). If unspecified, no host allowlist is enforced. --server-allowed-paths [SERVER_ALLOWED_PATHS ...] List of allowed filesystem paths that can be scanned by the server. Restricts path parameter in /scan requests. --cdxgen-server CDXGEN_SERVER cdxgen server url. Eg: http://cdxgen:9090 --debug Run depscan in debug mode. -q, --quiet Makes depscan quiet. --explain Makes depscan to explain the various analysis. Useful for creating detailed reports. --explanation-mode {Endpoints,EndpointsAndReachables,NonReachables,LLMPrompts} Style of explanation needed. Defaults to Endpoints and Reachables. --annotate Include the generated text VDR report as an annotation. Defaults to true when explain is enabled; false otherwise. -v, --version Display the version

    root@kitploit:~
    ### स्टैंडअलोन बाइनरी (कोई Python या Node.js आवश्यक नहीं)
    
    प्रत्येक [GitHub रिलीज़](https://github.com/owasp-dep-scan/dep-scan/releases) से प्री-बिल्ट सिंगल-फ़ाइल निष्पादन योग्य संलग्न होते हैं। वे एक मैचिंग [cdxgen](https://github.com/cdxgen/cdxgen) SEA बाइनरी को बंडल करते हैं, इसलिए BOM जनरेशन Python, Node.js, या cdxgen इंस्टॉल किए बिना तुरंत काम करता है।
    
    | प्लेटफ़ॉर्म              | आर्किटेक्चर     | एसेट                       |
    | --------------------- | ------------- | --------------------------- |
    | लिनक्स (glibc)         | x86_64        | `depscan-linux-amd64`       |
    | लिनक्स (glibc)         | arm64         | `depscan-linux-arm64`       |
    | लिनक्स (musl / Alpine) | x86_64        | `depscan-linux-amd64-musl`  |
    | लिनक्स (musl / Alpine) | arm64         | `depscan-linux-arm64-musl`  |
    | macOS                 | Apple silicon | `depscan-darwin-arm64`      |
    | macOS                 | Intel         | `depscan-darwin-amd64`      |
    | विंडोज़               | x86_64        | `depscan-windows-amd64.exe` |
    
    प्रत्येक एसेट के लिए सत्यापन हेतु एक मैचिंग `.sha256` फ़ाइल होती है।```bash
    # Example: Linux x86_64
    curl -LO https://github.com/owasp-dep-scan/dep-scan/releases/latest/download/depscan-linux-amd64
    curl -LO https://github.com/owasp-dep-scan/dep-scan/releases/latest/download/depscan-linux-amd64.sha256
    sha256sum -c depscan-linux-amd64.sha256
    chmod +x depscan-linux-amd64
    ./depscan-linux-amd64 --src $PWD --reports-dir $PWD/reports
    

    [!नोट] macOS बायनेरिज़ वर्तमान में हस्ताक्षरित नहीं हैं। पहली बार चलाने पर macOS गेटकीपर उन्हें ब्लॉक कर सकता है; xattr -d com.apple.quarantine ./depscan-darwin-arm64 से क्वारंटाइन विशेषता हटाएँ (या बायनेरी को सिस्टम सेटिंग्स, गोपनीयता और सुरक्षा के तहत अनुमति दें)।

    [!नोट] पहली बार चलाने पर भेद्यता डेटाबेस अभी भी डाउनलोड होता है। केवल cdxgen बंडल है, vuln DB नहीं। किसी विशिष्ट डेटाबेस वेरिएंट का चयन करने के लिए depscan-vdb कमांड का उपयोग करें, उदाहरण के लिए छोटे ऐप-केवल डेटाबेस के लिए depscan-vdb download --scope app। पूर्ण इमेज मैट्रिक्स के लिए भेद्यता डेटाबेस गाइड देखें।

    सभी स्टैंडअलोन बायनेरिज़ blint को बंडल करते हैं, लेकिन इसके वैकल्पिक nyxstone डिसअसेंबली बैकएंड को नहीं (जिसमें कोई व्हील्स नहीं हैं और विंडोज समर्थन नहीं है)। इसलिए स्टैंडअलोन बायनेरिज़ में गहन डिसअसेंबली-आधारित बाइनरी विश्लेषण उपलब्ध नहीं है; यदि आपको इसकी आवश्यकता है तो Python पैकेज (pip install owasp-depscan[all]) का उपयोग करें।

    स्थानीय रूप से कंटेनरों को स्कैन करना (Python संस्करण)

    एक Java प्रोजेक्ट स्कैन करें।```bash depscan --src -o containertests -t java

    root@kitploit:~
    कंटेनर `shiftleft/scan-slim` के `latest` टैग को स्कैन करें```bash
    depscan --src shiftleft/scan-slim -o containertests -t docker
    

    प्रकार में license शामिल करें ताकि लाइसेंस ऑडिट किया जा सके।```bash depscan --src shiftleft/scan-slim -o containertests -t docker license

    root@kitploit:~
    आप sha256 digest का उपयोग करके इमेज भी निर्दिष्ट कर सकते हैं```bash
    depscan --src redmine@sha256:a5c5f8a64a0d9a436a0a6941bc3fb156be0c89996add834fe33b66ebeed2439e -o containertests -t docker
    

    आप डॉकर या पॉडमैन सेव कमांड का उपयोग करके कंटेनर इमेज को सेव कर सकते हैं और स्कैनिंग के लिए आर्काइव को depscan को पास कर सकते हैं।```bash docker save -o /tmp/scanslim.tar shiftleft/scan-slim:latest

    podman save --format oci-archive -o /tmp/scanslim.tar shiftleft/scan-slim:latest

    depscan --src /tmp/scanslim.tar -o reports -t docker

    root@kitploit:~
    अधिक उदाहरणों के लिए इस रिपॉजिटरी के GitHub action workflow के अंतर्गत docker परीक्षणों को देखें।
    
    ### स्थानीय रूप से परियोजनाओं को स्कैन करना (Docker container)
    
    `ghcr.io/owasp-dep-scan/dep-scan` कंटेनर इमेज का उपयोग स्कैन करने के लिए किया जा सकता है।
    
    डिफ़ॉल्ट सेटिंग्स के साथ स्कैन करने के लिए```bash
    docker run --rm -v $PWD:/app ghcr.io/owasp-dep-scan/dep-scan depscan --src /app --reports-dir /app/reports
    

    कस्टम एनवायरनमेंट वेरिएबल्स आधारित कॉन्फ़िगरेशन के साथ स्कैन करने के लिए```bash docker run --rm
    -e VDB_HOME=/db
    -e GITHUB_TOKEN=
    -v /tmp:/db
    -v $PWD:/app ghcr.io/owasp-dep-scan/dep-scan depscan --src /app --reports-dir /app/reports

    root@kitploit:~
    उपरोक्त उदाहरण में, /tmp को कंटेनर में /db के रूप में माउंट किया गया है। फिर इस निर्देशिका को भेद्यता जानकारी को कैश करने के लिए VDB_HOME के रूप में निर्दिष्ट किया जाता है। इस प्रकार डेटाबेस को कैश किया जा सकता है और प्रदर्शन में सुधार के लिए पुनः उपयोग किया जा सकता है।
    
    ### सर्वर मोड
    
    dep-scan और cdxgen को सर्वर मोड में चलाया जा सकता है। आरंभ करने के लिए शामिल docker-compose फ़ाइल का उपयोग करें।```bash
    git clone https://github.com/owasp-dep-scan/dep-scan
    docker compose up
    

    बंडल किए गए compose फ़ाइल में डिफ़ॉल्ट रूप से DEPSCAN_SERVER_API_KEY को एक विकास प्लेसहोल्डर पर सेट किया गया है ताकि dep-scan सेवा 0.0.0.0 पर बाइंड हो सके। किसी स्थानीय लैब के बाहर सेवा को एक्सपोज़ करने से पहले इस मान को ओवरराइड करें।```bash depscan --server --server-host 127.0.0.1 --server-port 7070

    root@kitploit:~
    यदि आपको dep-scan को किसी गैर-स्थानीय पते से बाँधने की आवश्यकता है, तो पहले एक API कुंजी सेट करें:```bash
    export DEPSCAN_SERVER_API_KEY="change-this-before-production"
    depscan --server --server-host 0.0.0.0 --server-port 7070
    

    [!IMPORTANT] dep-scan बिना DEPSCAN_SERVER_API_KEY या DEPSCAN_SERVER_ALLOW_UNAUTHENTICATED_BIND=true के माध्यम से स्पष्ट ऑप्ट-इन के एक गैर-स्थानीय पते से बंधने से मना कर देता है।

    स्कैन करने के लिए /scan एंडपॉइंट का उपयोग करें।

    [!NOTE] सर्वर मोड में type पैरामीटर अनिवार्य है। जब API कुंजी प्रमाणीकरण सक्षम हो, तो कुंजी को X-API-Key या Authorization: Bearer <key> का उपयोग करके भेजें।

    • किसी स्थानीय निर्देशिका को स्कैन करना। एक SBOM फ़ाइल (स्थानीय रूप से उपस्थित) को स्कैन करना।```bash curl
      -H 'X-API-Key: dev-only-change-me'
      --json '{"path": "/tmp/vulnerable-aws-koa-app/sbom_file.json", "type": "js"}'
      http://127.0.0.1:7070/scan
    root@kitploit:~
    - GitHub रिपॉजिटरी को स्कैन करना।```bash
    curl \
      -H 'Authorization: Bearer dev-only-change-me' \
      --json '{"url": "https://github.com/HooliCorp/vulnerable-aws-koa-app", "type": "js"}' \
      http://127.0.0.1:7070/scan \
      -o app.vdr.json
    
    • एक SBOM फ़ाइल अपलोड करना और उसके आधार पर परिणाम उत्पन्न करना।```bash curl -X POST
      -H 'X-API-Key: dev-only-change-me'
      -H 'Content-Type: multipart/form-data'
      -F 'file=@/tmp/app/sbom_file.json'
      http://127.0.0.1:7070/scan?type=js
    root@kitploit:~
    ## स्थानीय विकास
    
    आधिकारिक [दस्तावेज़ीकरण](https://docs.astral.sh/uv/) का पालन करके uv सेटअप करें।```shell
    uv sync --all-extras --all-packages
    uv run depscan --help
    uv run pytest
    

    स्थानीय VDB सेटअप```shell

    vdb --clean vdb --download-image

    To scan containers and OS images

    vdb --download-full-image

    root@kitploit:~
    ### स्थानीय depscan स्कैन```shell
    uv run depscan --config .config/depscan-dev.toml
    

    This would automatically use the configuration specified in the local config फ़ाइल.

    दस्तावेज़ीकरण

    पूरा दस्तावेज़ीकरण depscan.readthedocs.io पर है। मुख्य पृष्ठ:

    • समर्थित भाषाएँ और रीचैबिलिटी मैट्रिक्स
    • रीचैबिलिटी विश्लेषण (हब)
      • रीचैबिलिटी मॉडल
      • डेप-स्कैन कैसे प्राथमिकता देता है
      • SBOM और साक्ष्य
      • भाषा गाइड: Rust, Go, .NET, JVM/JS/Python/PHP
      • विश्लेषक: फ्रेमवर्क रीचैबिलिटी, सिमैंटिक रीचैबिलिटी
    • आउटपुट और अनुपालन: VDR गाइड, CSAF VEX गाइड
    • पर्यावरण चरों के माध्यम से अनुकूलन
    • उन्नत उपयोग: GitHub Security Advisory, सुझाव मोड, पैकेज जोखिम ऑडिट, लाइव ओएस स्कैन, लाइसेंस स्कैन, कस्टम रिपोर्ट

    लाइसेंस

    MIT लाइसेंस

    यह परियोजना अगस्त 2023 में AppThreat Ltd द्वारा OWASP फाउंडेशन को दान की गई थी।

    फंडिंग

    यह परियोजना NGI Zero Core के माध्यम से वित्त पोषित है, जो NLnet द्वारा स्थापित एक फंड है, जिसे यूरोपीय आयोग के Next Generation Internet कार्यक्रम से वित्तीय सहायता प्राप्त है। NLnet परियोजना पृष्ठ पर अधिक जानें।

    NLnet foundation logo NGI Zero Logo

    टूल डाउनलोड करें