Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dep-scan — Scanner de vulnerabilidades de dependências de próxima geração com análise de alcançabilidade, geração de SBOM, auditoria de licenças e varredura de imagens de contêiner para integração CI/CD. | Kitploit
Ferramentas/GitHubGitHub/owasp-dep-scan/dep-scan
Scanners de VulnerabilidadesSegurança de ContêineresDevSecOpsSegurança da Cadeia de Suprimentos
GitHubowasp-dep-scan/dep-scan

dep-scan

Scanner de vulnerabilidades de dependências de próxima geração com análise de alcançabilidade, geração de SBOM, auditoria de licenças e varredura de imagens de contêiner para integração CI/CD.

Ver Repositório
1.3k13724há 8 diasRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Introdução

O OWASP dep-scan é uma ferramenta de auditoria de segurança e risco de última geração baseada em vulnerabilidades conhecidas, avisos e limitações de licença para dependências de projetos. Tanto repositórios locais quanto imagens de contêineres são suportados como entrada, e a ferramenta é ideal para integração com plataformas ASPM/VM e em ambientes CI.

SBOM release

Conteúdo

  • Recursos
    • Fluxos de dados alcançáveis precisos
    • Matriz de alcançabilidade
    • Alcançabilidade Rust (via rusi)
    • Alcançabilidade Go (via golem)
    • Alcançabilidade .NET (via dosai)
    • Alcançabilidade JVM, JavaScript, Python e PHP (via atom)
    • Fontes de dados de vulnerabilidade
    • Distribuições Linux
  • Início Rápido
    • Escaneando projetos localmente (versão Python)
    • Binários independentes (sem necessidade de Python ou Node.js)
    • Escaneando contêineres localmente (versão Python)
    • Escaneando projetos localmente (contêiner Docker)
    • Modo servidor
  • Desenvolvimento local
  • Documentação (depscan.readthedocs.io)
  • Licença

Recursos

  • Escaneie a maioria dos códigos de aplicativos (repos locais, imagens de contêineres Linux, manifestos Kubernetes e SO) para identificar CVEs conhecidas com priorização
  • Realize análise avançada de alcançabilidade para múltiplas linguagens (veja a matriz de alcançabilidade abaixo)
  • A verificação de vulnerabilidades de pacotes é realizada localmente e é bastante rápida. Nenhum servidor é utilizado
  • Gere um Software Bill-of-Materials (SBOM) com informações de Relatório de Divulgação de Vulnerabilidades (VDR)
  • Gere um documento VEX Common Security Advisory Framework (CSAF) 2.0/2.1 (confira o Readme do CSAF)
  • Realize uma auditoria profunda de risco de pacotes para ataques de confusão de dependência e riscos de manutenção (veja a documentação de auditoria de risco)

Fluxos de dados alcançáveis precisos

Fluxos de dados detalhados para identificar tanto caminhos alcançáveis quanto não alcançáveis em sua aplicação com base no contexto completo.

Fluxos Alcançáveis

Matriz de alcançabilidade

O dep-scan calcula a alcançabilidade para sete ecossistemas de linguagem por meio de quatro slicers. Um pacote vulnerável cujo código está realmente em um caminho executado é marcado como Alcançável, enquanto um pacote que é meramente declarado no BOM mas nunca chamado não é. Cada slicer alimenta o mesmo mecanismo de alcançabilidade compartilhado baseado em purl, de modo que o comportamento é uniforme entre as linguagens. A alcançabilidade está ativada por padrão (--reachability-analyzer FrameworkReachability); o SemanticReachability adicionalmente atribui serviços, endpoints e alcançabilidade pós-build (binário/contêiner) alcançados.

Linguagem / ecossistemaMecanismo de alcançabilidadeAnalisador padrão
Java / JVM (Groovy, Kotlin, Scala)atomFrameworkReachability
JavaScript / TypeScriptatomFrameworkReachability
PythonatomFrameworkReachability
PHPatomFrameworkReachability
RustrusiFrameworkReachability
GogolemFrameworkReachability
.NET (C#, VB, F#, R)dosaiFrameworkReachability

Para os conceitos por trás da alcançabilidade e priorização, leia os capítulos modelo de alcançabilidade e priorização. Para exemplos práticos por linguagem, veja os Guias de Linguagem. Para a história de conformidade (VDR e CSAF VEX), veja o guia VDR e o guia CSAF VEX.

A alcançabilidade está ativada por padrão sob --profile research, que é o que o dep-scan usa quando a alcançabilidade está ativa. Os comandos abaixo são suficientes para começar; os guias por linguagem cobrem resolução binária, segurança de backend e rede, requisitos de restauração e exemplos práticos nos fixtures do repositório.

Baixar ferramenta