Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DependencyCheck — OWASP dependency-check è un'utilità di analisi della composizione software che rileva vulnerabilità pubblicamente divulgate nelle dipendenze delle applicazioni. | Kitploit
Strumenti/GitHubGitHub/dependency-check/dependencycheck
Scanner di VulnerabilitàAnalisi delle VulnerabilitàDevSecOpsSicurezza della Supply ChainTop in DevSecOps n.9Top in Sicurezza della Supply Chain n.11
GitHub
dependency-check/dependencycheck

DependencyCheck

OWASP dependency-check è un'utilità di analisi della composizione software che rileva vulnerabilità pubblicamente divulgate nelle dipendenze delle applicazioni.

Vedi RepositorySito web
7.7k1.4k531 giorno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Maven Central Build and Deploy Snapshot CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check è uno strumento di Analisi della Composizione Software (SCA) che tenta di rilevare vulnerabilità pubblicamente divulgate contenute nelle dipendenze di un progetto. Questo viene fatto determinando se esiste un identificatore Common Platform Enumeration (CPE) per una data dipendenza. Se trovato, genererà un report che collega le voci CVE associate.

La documentazione e i link alle release binarie di produzione possono essere trovati sulle GitHub Pages. Inoltre, maggiori informazioni sull'architettura e su come estendere dependency-check sono disponibili sul [wiki].

Avviso

Questo prodotto utilizza l'API NVD ma non è approvato o certificato da NVD.

Aggiornamento Obbligatorio alla versione 12.1.0+

A causa dei cambiamenti di compatibilità dell'API NVD, è obbligatorio effettuare un aggiornamento. Vedi #7463 per ulteriori informazioni.

Modifiche Incompatibili nella 11.0.0

  • Java 11 è ora richiesto per eseguire dependency-check 11.0.0 o versioni successive

  • Aggiornamento del database H2

    11.0.0 contiene modifiche incompatibili con il database H2 locale. Si verificherà un download completo dei dati NVD. Nota che se si utilizza una directory dati condivisa, il file del database h2 non è compatibile con le versioni precedenti di dependency-check. In caso di problemi, potrebbe essere necessario eseguire un purge:

    • gradle: ./gradlew dependencyCheckPurge
    • maven: mvn org.owasp:dependency-check-maven:11.0.0:purge
    • cli: dependency-check.sh --purge

Altre avvertenze

Chiave API NVD Fortemente Consigliata

Da 9.0.0+ (gennaio 2024), dependency-check ha abbandonato il feed dati NVD a favore dell'API NVD. Gli utenti di dependency-check sono fortemente invitati a procurarsi una Chiave API NVD; consulta https://nvd.nist.gov/developers/request-an-api-key Senza una Chiave API NVD, gli aggiornamenti di dependency-check saranno estremamente lenti. Consulta la documentazione per le integrazioni CLI, Maven, Gradle o Ant su come impostare la chiave API NVD.

La Chiave API NVD, CI e Limitazione della Frequenza (Rate Limiting)

L'API NVD applica limiti di frequenza. Se si utilizza una singola API KEY e vengono eseguiti più build, si potrebbe superare il limite di frequenza e ricevere errori 403. In un ambiente CI è necessario utilizzare una strategia di caching.

Autenticazione obbligatoria e migrazione a Sonatype Guide per Sonatype OSS Index

Nel settembre 2025 Sonatype OSS Index ha iniziato ad applicare l'uso di token API per l'autenticazione. Nell'aprile 2026 è iniziata una successiva migrazione verso Sonatype Guide, avviando una transizione verso l'uso di Token API di Sonatype Guide che dovrebbero sostituire le chiavi/token legacy dell'API OSS Index entro la fine del 2026.

Senza credenziali, Dependency Check disabiliterà automaticamente l'analizzatore OSS Index. Consulta la documentazione per le integrazioni CLI, Maven, Gradle o Ant su come impostare le credenziali dell'analizzatore per l'uso di un token Sonatype Guide o di una chiave API OSS Index legacy.

Se desideri utilizzare Sonatype OSS Index (tramite Guide) devi configurare Dependency-Check e considerare le implicazioni per la migrazione a Sonatype Guide; il cui modello commerciale/d'uso è cambiato. Consulta la documentazione degli analyzer per ulteriori informazioni.

Ambiente di Build Gradle

Con 9.0.0+ gli utenti potrebbero riscontrare problemi con eccezioni NoSuchMethodError dovute alla risoluzione delle dipendenze. Se incontri questo problema, dovrai fissare alcune delle dipendenze transitive di dependency-check a versioni specifiche. Ad esempio:

/buildSrc/build.gradle

dependencies {
    constraints {
        // org.owasp.dependencycheck needs at least this version of jackson. Other plugins pull in older versions..
        add("implementation", "com.fasterxml.jackson:jackson-bom:2.21.2")

        // org.owasp.dependencycheck needs these versions. Other plugins pull in older versions..
        add("implementation", "org.apache.commons:commons-lang3:3.20.0")
        add("implementation", "org.apache.commons:commons-text:1.15.0")
    }
}

Requisiti

Versione Java

Versione Java minima: Java 11

Accesso a Internet

OWASP dependency-check richiede l'accesso a diverse risorse ospitate esternamente. Per ulteriori informazioni vedere Accesso a Internet Richiesto.

Strumenti di Build

Al fine di analizzare alcuni stack tecnologici, dependency-check potrebbe richiedere che altri strumenti di sviluppo siano installati. Alcune delle analisi elencate di seguito potrebbero essere sperimentali e richiedere che gli analyzer sperimentali siano abilitati.

  1. Per analizzare le Assemblaggio .NET deve essere installato il runtime o SDK dotnet 8.
    • È possibile analizzare assemblaggi destinati ad altri runtime, ma è richiesto l'8 per eseguire l'analisi.
  2. Se si analizzano progetti GoLang deve essere installato go.
  3. L'analisi dei progetti Elixir richiede mix_audit.
  4. L'analisi dei progetti npm, pnpm e yarn richiede che npm, pnpm o yarn siano installati.
    • Le analisi effettuate sfruttano la rispettiva funzionalità audit di ciascuno.
  5. L'analisi di Ruby è un wrapper attorno a bundle-audit, che deve essere installato.

Release Attuali

Plugin Jenkins

Per istruzioni sull'utilizzo del plugin Jenkins, consulta la pagina del plugin OWASP Dependency-Check.

Interfaccia da Righe di Comando (CLI)

Istruzioni più dettagliate possono essere trovate su GitHub Pages di dependency-check. L'ultima CLI può essere scaricata da GitHub nella sezione delle release.

Scaricamento dell'ultima release:

$ VERSION=$(curl -s https://dependency-check.github.io/DependencyCheck/current.txt)
$ curl -Ls "https://github.com/dependency-check/DependencyCheck/releases/download/v$VERSION/dependency-check-$VERSION-release.zip" --output dependency-check.zip
Scarica lo strumento