Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DependencyCheck — OWASP dependency-check — это утилита анализа состава программного обеспечения, которая обнаруживает публично раскрытые уязвимости в зависимостях приложений. | Kitploit
Инструменты/GitHubGitHub/dependency-check/dependencycheck
Сканеры уязвимостейАнализ уязвимостейDevSecOpsБезопасность Цепочки ПоставокТоп в DevSecOps №9Топ в Безопасность Цепочки Поставок №11
GitHub
dependency-check/dependencycheck

DependencyCheck

OWASP dependency-check — это утилита анализа состава программного обеспечения, которая обнаруживает публично раскрытые уязвимости в зависимостях приложений.

РепозиторийСайт
7.7k1.4k5317 ч 22 мин назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Maven Central Build and Deploy Snapshot CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check — это инструмент анализа состава программного обеспечения (SCA), который пытается обнаружить публично раскрытые уязвимости, содержащиеся в зависимостях проекта. Он делает это, определяя, существует ли идентификатор Common Platform Enumeration (CPE) для данной зависимости. Если найден, он сгенерирует отчет, ссылающийся на соответствующие записи CVE.

Документацию и ссылки на готовые бинарные релизы можно найти на страницах GitHub. Дополнительную информацию об архитектуре и способах расширения dependency-check можно найти в [вики].

Примечание

Этот продукт использует API NVD, но не одобрен и не сертифицирован NVD.

Обязательное обновление до 12.1.0+

Из-за изменений совместимости API NVD обновление является обязательным. Дополнительную информацию см. в #7463.

Критические изменения в 11.0.0

  • Теперь для запуска dependency-check 11.0.0 или выше требуется Java 11

  • Обновление базы данных H2

    11.0.0 содержит критические изменения при использовании локальной базы данных H2. Произойдет полная загрузка данных NVD. Обратите внимание, что если вы используете общую директорию данных, файл базы данных h2 несовместим со старыми версиями dependency-check. Если у вас возникнут проблемы, возможно, потребуется выполнить очистку:

    • gradle: ./gradlew dependencyCheckPurge
    • maven: mvn org.owasp:dependency-check-maven:11.0.0:purge
    • cli: dependency-check.sh --purge

Другие примечания

Настоятельно рекомендуется использовать ключ API NVD

Dependency-check перешел с использования потока данных NVD на API NVD с версии 9.0.0+ (январь 2024 г.). Пользователям dependency-check настоятельно рекомендуется получить ключ API NVD; см. https://nvd.nist.gov/developers/request-an-api-key Без ключа API NVD обновления dependency-check будут чрезвычайно медленными. Пожалуйста, ознакомьтесь с документацией по интеграции cli, maven, gradle или ant, чтобы узнать, как установить ключ API NVD.

Ключ API NVD, CI и ограничение скорости

API NVD имеет принудительные ограничения скорости. Если вы используете один ключ API и происходит несколько сборок, вы можете превысить ограничение скорости и получить ошибки 403. В среде CI необходимо использовать стратегию кэширования.

Обязательная аутентификация Sonatype OSS Index и миграция на Sonatype Guide

В сентябре 2025 года Sonatype OSS Index начал принудительное использование токенов API для аутентификации. В апреле 2026 года началась последующая миграция на Sonatype Guide, положившая начало переходу на использование токенов API Sonatype Guide, которые планируется заменить устаревшие ключи/токены API OSS Index до конца 2026 года.

Без учетных данных Dependency Check автоматически отключит анализатор OSS Index. Пожалуйста, ознакомьтесь с документацией по интеграции CLI, Maven, Gradle или Ant, чтобы узнать, как установить учетные данные анализатора для использования токена Sonatype Guide или устаревшего ключа API OSS Index.

Если вы хотите использовать Sonatype OSS Index (через Guide), вы должны настроить Dependency-Check и рассмотреть последствия миграции на Sonatype Guide, чья коммерческая/модель использования изменилась. Дополнительную информацию см. в документации анализатора.

Среда сборки Gradle

С 9.0.0+ пользователи могут столкнуться с проблемами, связанными с исключениями NoSuchMethodError из-за разрешения зависимостей. Если вы столкнетесь с этой проблемой, вам потребуется закрепить некоторые транзитивные зависимости dependency-check за определенными версиями. Например:

/buildSrc/build.gradle

dependencies {
    constraints {
        // org.owasp.dependencycheck needs at least this version of jackson. Other plugins pull in older versions..
        add("implementation", "com.fasterxml.jackson:jackson-bom:2.21.2")

        // org.owasp.dependencycheck needs these versions. Other plugins pull in older versions..
        add("implementation", "org.apache.commons:commons-lang3:3.20.0")
        add("implementation", "org.apache.commons:commons-text:1.15.0")
    }
}

Требования

Версия Java

Минимальная версия Java: Java 11

Доступ в Интернет

OWASP dependency-check требует доступа к нескольким внешним ресурсам. Дополнительную информацию см. в разделе Требуется доступ в Интернет.

Инструменты сборки

Для анализа некоторых технологических стеков dependency-check может потребоваться установка других инструментов разработки. Некоторые из перечисленных ниже анализов могут быть экспериментальными и требовать включения экспериментальных анализаторов.

  1. Для анализа сборок .NET необходимо установить среду выполнения или SDK dotnet 8.
    • Сборки, предназначенные для других сред выполнения, могут быть проанализированы, но для выполнения анализа требуется версия 8.
  2. При анализе проектов GoLang должен быть установлен go.
  3. Для анализа проектов Elixir требуется mix_audit.
  4. Для анализа проектов npm, pnpm и yarn требуется установка npm, pnpm или yarn.
    • Выполняемый анализ использует соответствующую функцию audit каждого из них.
  5. Анализ Ruby является оберткой для bundle-audit, который должен быть установлен.

Текущие релизы

Плагин Jenkins

Инструкции по использованию плагина Jenkins см. на странице плагина OWASP Dependency-Check.

Командная строка

Более подробные инструкции можно найти на страницах github dependency-check. Последнюю версию CLI можно загрузить с github в разделе релизов.

Загрузка последнего релиза:

$ VERSION=$(curl -s https://dependency-check.github.io/DependencyCheck/current.txt)
$ curl -Ls "https://github.com/dependency-check/DependencyCheck/releases/download/v$VERSION/dependency-check-$VERSION-release.zip" --output dependency-check.zip
Скачать инструмент