OWASP dependency-check é um utilitário de análise de composição de software que detecta vulnerabilidades divulgadas publicamente em dependências de aplicações.
O Dependency-Check é uma ferramenta de Análise de Composição de Software (SCA) que tenta detectar vulnerabilidades divulgadas publicamente contidas nas dependências de um projeto. Isso é feito determinando se existe um identificador de Enumeração de Plataforma Comum (CPE) para uma determinada dependência. Se encontrado, será gerado um relatório com links para as entradas de CVE associadas.
A documentação e os links para versões binárias de produção podem ser encontrados nas páginas do github. Além disso, mais informações sobre a arquitetura e maneiras de estender o dependency-check podem ser encontradas na [wiki].
Este produto utiliza a API do NVD, mas não é endossado nem certificado pelo NVD.
Devido a alterações de compatibilidade da API do NVD, a atualização é obrigatória. Consulte #7463 para mais informações.
O Java 11 agora é necessário para executar o dependency-check 11.0.0 ou superior
Atualização do banco de dados H2
11.0.0 contém alterações incompatíveis ao usar o banco de dados H2 local. Uma descarga completa dos dados do NVD ocorrerá. Observe que, se você estiver usando um diretório de dados compartilhado, o arquivo do banco de dados h2 não é compatível com versões anteriores do dependency-check. Se encontrar problemas, poderá ser necessário executar uma purga:
./gradlew dependencyCheckPurgemvn org.owasp:dependency-check-maven:11.0.0:purgedependency-check.sh --purgeO dependency-check migrou do uso do feed de dados do NVD para a API do NVD desde a versão 9.0.0+ (janeiro de 2024).
Os usuários do dependency-check são altamente encorajados a obter uma Chave da API do NVD; consulte https://nvd.nist.gov/developers/request-an-api-key
Sem uma Chave da API do NVD, as atualizações do dependency-check serão extremamente lentas.
Consulte a documentação das integrações CLI, Maven, Gradle ou Ant para saber como definir a chave da API do NVD.
A API do NVD possui limites de taxa aplicados. Se você estiver usando uma única CHAVE DE API e múltiplas compilações ocorrerem, você pode atingir o limite de taxa e receber erros 403. Em um ambiente de CI, deve-se usar uma estratégia de cache.
Em setembro de 2025, o Sonatype OSS Index começou a aplicar o uso de tokens de API para autenticação. Em abril de 2026, iniciou-se uma migração subsequente para o Sonatype Guide, dando início à transição para o uso de Tokens de API do Sonatype Guide, que estão planejados para substituir as chaves/tokens legados do OSS Index antes do final de 2026.
Sem credenciais, o Dependency Check desativará automaticamente o analisador do OSS Index. Consulte a documentação das integrações CLI, Maven, Gradle ou Ant para saber como definir as credenciais do analisador para uso de um token do Sonatype Guide ou chave de API legada do OSS Index.
Se desejar usar o Sonatype OSS Index (via Guide), você deve configurar o Dependency-Check e considerar as implicações da migração para o Sonatype Guide, cujo modelo comercial/de uso mudou. Consulte a documentação do analisador para mais informações.
Com a versão 9.0.0+, os usuários podem encontrar problemas com exceções NoSuchMethodError devido à resolução de dependências. Se você encontrar esse problema, precisará fixar algumas das dependências transitivas do dependency-check em versões específicas. Por exemplo:
/buildSrc/build.gradle
dependencies {
constraints {
// org.owasp.dependencycheck needs at least this version of jackson. Other plugins pull in older versions..
add("implementation", "com.fasterxml.jackson:jackson-bom:2.21.2")
// org.owasp.dependencycheck needs these versions. Other plugins pull in older versions..
add("implementation", "org.apache.commons:commons-lang3:3.20.0")
add("implementation", "org.apache.commons:commons-text:1.15.0")
}
}
Versão mínima do Java: Java 11
O OWASP dependency-check requer acesso a vários recursos hospedados externamente. Para mais informações, consulte Acesso à Internet Necessário.
Para analisar algumas pilhas tecnológicas, o dependency-check pode exigir que outras ferramentas de desenvolvimento sejam instaladas. Algumas das análises listadas abaixo podem ser experimentais e exigirão que os analisadores experimentais estejam habilitados.
go deve ser instalado.Elixir requer o mix_audit.npm, pnpm e yarn requer que npm, pnpm ou yarn estejam instalados.
audit respectivo de cada um.bundle-audit, que deve ser instalado.Para instruções sobre o uso do plugin Jenkins, consulte a página do Plugin OWASP Dependency-Check.
Instruções mais detalhadas podem ser encontradas nas páginas do github do dependency-check. A CLI mais recente pode ser baixada do github na seção de lançamentos.
Baixando o lançamento mais recente:
$ VERSION=$(curl -s https://dependency-check.github.io/DependencyCheck/current.txt)
$ curl -Ls "https://github.com/dependency-check/DependencyCheck/releases/download/v$VERSION/dependency-check-$VERSION-release.zip" --output dependency-check.zip