
База данных уязвимостей с открытым исходным кодом и сервис триажа.
Подробная документация доступна здесь. Документация по API доступна здесь.
У нас есть дампы данных, доступные из корзины GCS по адресу gs://osv-vulnerabilities. Дополнительную информацию см. в нашей документации.
Экземпляр веб-интерфейса OSV развернут по адресу https://osv.dev.
Мы предоставляем инструмент на Go, который сканирует ваши зависимости и проверяет их по базе данных OSV на наличие известных уязвимостей через API OSV.
В настоящее время он умеет сканировать различные файлы блокировок (lockfiles), контейнеры Debian Docker, SBOM в форматах SPDX и CycloneDB, а также репозитории git.
Сканер находится в своем репозитории.
Этот репозиторий содержит весь код для запуска https://osv.dev на GCP. Он состоит из:
Вам также потребуется подключить подмодули для выполнения многих локальных шагов сборки:
git submodule update --init --recursive
Вклад приветствуется!
Узнайте больше о вкладе в код, данные и документацию. У нас также есть список рассылки.
У вас есть вопрос или предложение? Пожалуйста, откройте issue.
Существуют также инструменты сообщества, использующие OSV. Обратите внимание: это инструменты, созданные сообществом, и поэтому они не поддерживаются и не одобряются основными сопровождающими OSV. Возможно, вам будет полезно ознакомиться с Кратким руководством OpenSSF по оценке открытого ПО, чтобы определить их пригодность для вашего использования. Некоторые популярные сторонние инструменты:
| директория | описание |
|---|
bindings/ | Привязки языков для API OSV (пока только Go) |
deployment/ | Конфигурационные файлы Terraform и Cloud Deploy Несколько YAML-файлов конфигурации Cloud Build |
docker/ | Docker-файлы CI (ci, deployment, terraform) Docker-образ worker-base для gcp/workers/worker |
docs/ | Файлы Jekyll для https://google.github.io/osv.dev/ build_swagger.py и tools.go |
gcp/api | Файлы сервера API OSV (включая файлы для локального сервера ESP) protobuf-файлы в /v1 |
gcp/datastore | Файл индекса хранилища данных (index.yaml) |
gcp/functions | Cloud Function для публикации уязвимостей PyPI (поддерживается, но не развивается) |
gcp/indexer | Определение версии — indexer |
gcp/website | Бэкенд веб-интерфейса osv.dev, фронтенд в frontend3 Записи в блоге (в blog) |
gcp/workers/ | Воркеры для бисекции и анализа воздействия (worker, importer, alias) Задания cron/ для резервного копирования базы данных и обработки записей oss-fuzz |
go/ | Go-модуль для общих библиотек и команд (cmd/exporter, cmd/recordchecker) |
osv/ | Основная библиотека OSV на Python, используемая почти во всех сервисах на Python Помощники версионирования пакетов экосистемы OSV в ecosystems/ Определения моделей хранилища данных в models.py |
tools/ | Различные скрипты/инструменты, в основном для разработки (работа с хранилищем данных, линтинг) indexer-api-caller для вызова индексатора |
vulnfeeds/ | Go-модуль для (в основном) преобразования NVD CVE Конвертер фидов Alpine ( cmd/alpine) Конвертер фидов Debian ( tools/debian, написан на Python) |