
Database di vulnerabilità open source e servizio di triage.
La documentazione completa è disponibile qui. La documentazione delle API è disponibile qui.
Sono disponibili dump dei dati da un bucket GCS all'indirizzo gs://osv-vulnerabilities. Per maggiori informazioni, consulta la nostra documentazione.
Un'istanza dell'interfaccia web di OSV è distribuita all'indirizzo https://osv.dev.
Forniamo uno strumento basato su Go che analizzerà le tue dipendenze e le confronterà con il database OSV per individuare vulnerabilità note tramite l'API OSV.
Attualmente è in grado di analizzare vari file di lock, container Docker Debian, SBOM SPDX e CycloneDB, e repository git.
Lo scanner si trova nel suo repository dedicato.
Questo repository contiene tutto il codice per eseguire https://osv.dev su GCP. Esso consiste in:
Dovrai anche fare il checkout dei sottomoduli affinché molti passaggi di compilazione locale funzionino:
git submodule update --init --recursive
I contributi sono benvenuti!
Scopri di più sui contributi di codice, dati e documentazione. Abbiamo anche una mailing list.
Hai una domanda o un suggerimento? Per favore apri un issue.
Esistono anche strumenti della comunità che utilizzano OSV. Nota che questi sono strumenti costruiti dalla comunità e pertanto non sono supportati o approvati dai manutentori principali di OSV. Potresti voler consultare la Guida concisa dell'OpenSSF per la valutazione del software open source per determinare l'idoneità al tuo utilizzo. Alcuni strumenti di terze parti popolari sono:
| directory | cosa |
|---|
bindings/ | Binding linguistici per l'API OSV (attualmente solo Go) |
deployment/ | File di configurazione Terraform e Cloud Deploy Alcuni yaml di configurazione Cloud Build |
docker/ | File Docker CI (ci, deployment, terraform) Immagine docker worker-base per gcp/workers/worker |
docs/ | File Jekyll per https://google.github.io/osv.dev/ build_swagger.py e tools.go |
gcp/api | File del server API OSV (inclusi i file per il server ESP locale) File protobuf in /v1 |
gcp/datastore | File dell'indice del datastore (index.yaml) |
gcp/functions | La Cloud Function per la pubblicazione delle vulnerabilità PyPI (mantenuta, ma non sviluppata) |
gcp/indexer | Il version indexer di determinazione |
gcp/website | Il backend dell'interfaccia web osv.dev, con il frontend in frontend3 Post del blog (in blog) |
gcp/workers/ | Worker per bisezione e analisi di impatto (worker, importer, alias) Lavori cron/ per backup del database ed elaborazione dei record oss-fuzz |
go/ | Modulo Go per librerie condivise e comandi (cmd/exporter, cmd/recordchecker) |
osv/ | La libreria Python core di OSV, utilizzata in praticamente tutti i servizi Python Helper per il versioning dei pacchetti dell'ecosistema OSV in ecosystems/ Definizioni del modello del datastore in models.py |
tools/ | Script/strumenti vari, principalmente destinati allo sviluppo (roba datastore, linting) Il indexer-api-caller per chiamare l'indicizzatore |
vulnfeeds/ | Modulo Go per (principalmente) la conversione NVD CVE Il convertitore del feed Alpine ( cmd/alpine) Il convertitore del feed Debian ( tools/debian, scritto in Python) |