
Banco de dados de vulnerabilidades de código aberto e serviço de triagem.
Documentação abrangente está disponível aqui. A documentação da API está disponível aqui.
Temos dumps de dados disponíveis em um bucket GCS em gs://osv-vulnerabilities. Para mais informações, consulte nossa documentação.
Uma instância da interface web do OSV está implantada em https://osv.dev.
Fornecemos uma ferramenta baseada em Go que verifica suas dependências e as compara com o banco de dados OSV para vulnerabilidades conhecidas por meio da API OSV.
Atualmente, é capaz de verificar vários arquivos de bloqueio, contêineres docker Debian, SBOMs SPDX e CycloneDB e repositórios git.
O scanner está localizado em seu próprio repositório.
Este repositório contém todo o código para executar o https://osv.dev no GCP. Ele consiste em:
Você também precisará verificar os submódulos para que muitas etapas de construção local funcionem:
git submodule update --init --recursive
Contribuições são bem-vindas!
Saiba mais sobre contribuições de código, dados e documentação. Também temos uma lista de discussão.
Tem uma pergunta ou sugestão? Por favor, abra uma issue.
Existem também ferramentas da comunidade que usam o OSV. Observe que são ferramentas construídas pela comunidade e, como tal, não são suportadas ou endossadas pelos mantenedores principais do OSV. Você pode consultar o Guia Conciso do OpenSSF para Avaliação de Software Open Source para determinar a adequação ao seu uso. Algumas ferramentas de terceiros populares são:
| diretório | descrição |
|---|
bindings/ | Ligações de linguagem para a OSV API (atualmente apenas Go) |
deployment/ | Arquivos de configuração do Terraform e Cloud Deploy Alguns yamls de configuração do Cloud Build |
docker/ | Arquivos docker de CI (ci, deployment, terraform) Imagem docker worker-base para gcp/workers/worker |
docs/ | Arquivos Jekyll para https://google.github.io/osv.dev/ build_swagger.py e tools.go |
gcp/api | Arquivos do servidor da API OSV (incluindo arquivos para o servidor ESP local) Arquivos protobuf em /v1 |
gcp/datastore | O arquivo de índice do datastore (index.yaml) |
gcp/functions | A Cloud Function para publicar vulnerabilidades do PyPI (mantida, mas não desenvolvida) |
gcp/indexer | O indexer de determinação de versão |
gcp/website | O backend da interface web do osv.dev, com o frontend em frontend3 Postagens do blog (em blog) |
gcp/workers/ | Workers para bissecção e análise de impacto (worker, importer, alias) Tarefas cron/ para backups do banco de dados e processamento de registros oss-fuzz |
go/ | Módulo Go para bibliotecas compartilhadas e comandos (cmd/exporter, cmd/recordchecker) |
osv/ | A biblioteca Python principal do OSV, usada basicamente em todos os serviços Python Auxiliares de versionamento de pacotes do ecossistema OSV em ecosystems/ Definições de modelo do datastore em models.py |
tools/ | Scripts/ferramentas diversos, principalmente para desenvolvimento (coisas do datastore, linting) O indexer-api-caller para chamadas do indexador |
vulnfeeds/ | Módulo Go para (principalmente) a conversão de CVE do NVD O conversor de feed Alpine ( cmd/alpine) O conversor de feed Debian ( tools/debian, escrito em Python) |