Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DependencyCheck — OWASP dependency-check é um utilitário de análise de composição de software que detecta vulnerabilidades divulgadas publicamente em dependências de aplicações. | Kitploit
Ferramentas/GitHubGitHub/dependency-check/dependencycheck
Scanners de VulnerabilidadesAnálise de VulnerabilidadesDevSecOpsSegurança da Cadeia de SuprimentosTop em DevSecOps nº9Top em Segurança da Cadeia de Suprimentos nº11
GitHub
dependency-check/dependencycheck

DependencyCheck

OWASP dependency-check é um utilitário de análise de composição de software que detecta vulnerabilidades divulgadas publicamente em dependências de aplicações.

Ver RepositórioSite
7.7k1.4k53há 0 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Maven Central Build and Deploy Snapshot CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

O Dependency-Check é uma ferramenta de Análise de Composição de Software (SCA) que tenta detectar vulnerabilidades divulgadas publicamente contidas nas dependências de um projeto. Isso é feito determinando se existe um identificador de Enumeração de Plataforma Comum (CPE) para uma determinada dependência. Se encontrado, será gerado um relatório com links para as entradas de CVE associadas.

A documentação e os links para versões binárias de produção podem ser encontrados nas páginas do github. Além disso, mais informações sobre a arquitetura e maneiras de estender o dependency-check podem ser encontradas na [wiki].

Aviso

Este produto utiliza a API do NVD, mas não é endossado nem certificado pelo NVD.

Atualização Obrigatória para 12.1.0+

Devido a alterações de compatibilidade da API do NVD, a atualização é obrigatória. Consulte #7463 para mais informações.

Alterações Incompatíveis em 11.0.0

  • O Java 11 agora é necessário para executar o dependency-check 11.0.0 ou superior

  • Atualização do banco de dados H2

    11.0.0 contém alterações incompatíveis ao usar o banco de dados H2 local. Uma descarga completa dos dados do NVD ocorrerá. Observe que, se você estiver usando um diretório de dados compartilhado, o arquivo do banco de dados h2 não é compatível com versões anteriores do dependency-check. Se encontrar problemas, poderá ser necessário executar uma purga:

    • gradle: ./gradlew dependencyCheckPurge
    • maven: mvn org.owasp:dependency-check-maven:11.0.0:purge
    • cli: dependency-check.sh --purge

Outros avisos

Chave da API do NVD Altamente Recomendada

O dependency-check migrou do uso do feed de dados do NVD para a API do NVD desde a versão 9.0.0+ (janeiro de 2024). Os usuários do dependency-check são altamente encorajados a obter uma Chave da API do NVD; consulte https://nvd.nist.gov/developers/request-an-api-key Sem uma Chave da API do NVD, as atualizações do dependency-check serão extremamente lentas. Consulte a documentação das integrações CLI, Maven, Gradle ou Ant para saber como definir a chave da API do NVD.

A Chave da API do NVD, CI e Limitação de Taxa

A API do NVD possui limites de taxa aplicados. Se você estiver usando uma única CHAVE DE API e múltiplas compilações ocorrerem, você pode atingir o limite de taxa e receber erros 403. Em um ambiente de CI, deve-se usar uma estratégia de cache.

Autenticação obrigatória e migração para o Sonatype Guide no Sonatype OSS Index

Em setembro de 2025, o Sonatype OSS Index começou a aplicar o uso de tokens de API para autenticação. Em abril de 2026, iniciou-se uma migração subsequente para o Sonatype Guide, dando início à transição para o uso de Tokens de API do Sonatype Guide, que estão planejados para substituir as chaves/tokens legados do OSS Index antes do final de 2026.

Sem credenciais, o Dependency Check desativará automaticamente o analisador do OSS Index. Consulte a documentação das integrações CLI, Maven, Gradle ou Ant para saber como definir as credenciais do analisador para uso de um token do Sonatype Guide ou chave de API legada do OSS Index.

Se desejar usar o Sonatype OSS Index (via Guide), você deve configurar o Dependency-Check e considerar as implicações da migração para o Sonatype Guide, cujo modelo comercial/de uso mudou. Consulte a documentação do analisador para mais informações.

Ambiente de Compilação Gradle

Com a versão 9.0.0+, os usuários podem encontrar problemas com exceções NoSuchMethodError devido à resolução de dependências. Se você encontrar esse problema, precisará fixar algumas das dependências transitivas do dependency-check em versões específicas. Por exemplo:

/buildSrc/build.gradle

dependencies {
    constraints {
        // org.owasp.dependencycheck needs at least this version of jackson. Other plugins pull in older versions..
        add("implementation", "com.fasterxml.jackson:jackson-bom:2.21.2")

        // org.owasp.dependencycheck needs these versions. Other plugins pull in older versions..
        add("implementation", "org.apache.commons:commons-lang3:3.20.0")
        add("implementation", "org.apache.commons:commons-text:1.15.0")
    }
}

Requisitos

Versão do Java

Versão mínima do Java: Java 11

Acesso à Internet

O OWASP dependency-check requer acesso a vários recursos hospedados externamente. Para mais informações, consulte Acesso à Internet Necessário.

Ferramentas de Compilação

Para analisar algumas pilhas tecnológicas, o dependency-check pode exigir que outras ferramentas de desenvolvimento sejam instaladas. Algumas das análises listadas abaixo podem ser experimentais e exigirão que os analisadores experimentais estejam habilitados.

  1. Para analisar Assemblys .NET, o tempo de execução ou SDK dotnet 8 deve ser instalado.
    • Assemblys direcionados a outros tempos de execução podem ser analisados - mas o 8 é necessário para executar a análise.
  2. Ao analisar projetos GoLang, o go deve ser instalado.
  3. A análise de projetos Elixir requer o mix_audit.
  4. A análise de projetos npm, pnpm e yarn requer que npm, pnpm ou yarn estejam instalados.
    • A análise realizada utiliza o recurso audit respectivo de cada um.
  5. A análise do Ruby é um wrapper em torno do bundle-audit, que deve ser instalado.

Lançamentos Atuais

Plugin Jenkins

Para instruções sobre o uso do plugin Jenkins, consulte a página do Plugin OWASP Dependency-Check.

Linha de Comando

Instruções mais detalhadas podem ser encontradas nas páginas do github do dependency-check. A CLI mais recente pode ser baixada do github na seção de lançamentos.

Baixando o lançamento mais recente:

$ VERSION=$(curl -s https://dependency-check.github.io/DependencyCheck/current.txt)
$ curl -Ls "https://github.com/dependency-check/DependencyCheck/releases/download/v$VERSION/dependency-check-$VERSION-release.zip" --output dependency-check.zip
Baixar ferramenta