Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
jeremylong__DependencyCheck_CVE-2018-12036_3-1-2 — 软件成分分析工具,通过CPE匹配检测项目依赖中已公开披露的漏洞,生成包含CVE链接的详细报告,用于CI/CD集成。 | Kitploit
工具/GitHubGitHub/shoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2
静态分析漏洞扫描器漏洞分析代码分析DevSecOps供应链安全
GitHubshoucheng3/jeremylong__dependencycheck_cve-2018-12036_3-1-2

jeremylong__DependencyCheck_CVE-2018-12036_3-1-2

软件成分分析工具,通过CPE匹配检测项目依赖中已公开披露的漏洞,生成包含CVE链接的详细报告,用于CI/CD集成。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
51年前尚未审核

Maven CentralBuild Status Coverity Scan Build Status Codacy Badge CII Best Practices Apache 2.0 License

Black Hat Arsenal Black Hat Arsenal Black Hat Arsenal

Dependency-Check

Dependency-Check 是一个试图检测项目依赖中所包含的公开披露漏洞的实用工具。它通过确定给定依赖是否存在通用平台枚举(CPE)标识符来实现这一点。如果找到,它将生成一个报告,链接到相关的 CVE 条目。

文档及生产二进制发行版的链接可在 GitHub 页面 上找到。此外,关于架构和扩展 dependency-check 方式的更多信息可在 wiki 上找到。

当前版本

Jenkins 插件

关于 Jenkins 插件的使用说明,请参阅 OWASP Dependency-Check 插件页面。

命令行

更详细的说明可在 dependency-check GitHub 页面 上找到。最新的 CLI 可从 bintray 的 dependency-check 页面 下载。

在 *nix 上

root@kitploit:~
$ ./bin/dependency-check.sh -h
$ ./bin/dependency-check.sh --project Testing --out . --scan [path to jar files to be scanned]

在 Windows 上

root@kitploit:~
> .\bin\dependency-check.bat -h
> .\bin\dependency-check.bat --project Testing --out . --scan [path to jar files to be scanned]

在 Mac 上使用 Homebrew

root@kitploit:~
$ brew update && brew install dependency-check
$ dependency-check -h
$ dependency-check --project Testing --out . --scan [path to jar files to be scanned]

Maven 插件

更详细的说明可在 dependency-check-maven GitHub 页面 上找到。默认情况下,该插件绑定到 verify 阶段(即 mvn verify)。或者,可以通过 mvn org.owasp:dependency-check-maven:check 直接调用该插件。

可以通过以下方式配置 dependency-check 插件:

root@kitploit:~
<project>
    <build>
        <plugins>
            ...
            <plugin>
              <groupId>org.owasp</groupId>
              <artifactId>dependency-check-maven</artifactId>
              <executions>
                  <execution>
                      <goals>
                          <goal>check</goal>
                      </goals>
                  </execution>
              </executions>
            </plugin>
            ...
        </plugins>
        ...
    </build>
    ...
</project>

Ant 任务

关于 Ant 任务的使用说明,请参阅 dependency-check-ant GitHub 页面。

开发用法

以下说明概述了如何编译和使用当前快照。虽然我们力求保持快照稳定,但仍建议使用上面列出的发布版本。

由于测试资源,仓库中包含一些大文件。团队已尽可能清理历史记录。不过,建议您执行浅克隆以节省时间:

root@kitploit:~
git clone --depth 1 https://github.com/jeremylong/DependencyCheck.git

在 *nix 上

root@kitploit:~
$ mvn install
$ ./cli/target/release/bin/dependency-check.sh -h
$ ./cli/target/release/bin/dependency-check.sh --project Testing --out . --scan ./src/test/resources

在 Windows 上

root@kitploit:~
> mvn install
> .\dependency-check-cli\target\release\bin\dependency-check.bat -h
> .\dependency-check-cli\target\release\bin\dependency-check.bat --project Testing --out . --scan ./src/test/resources

然后在您常用的浏览器中加载生成的 'dependency-check-report.html' 文件。

Docker

在以下示例中,假设要检查的源代码位于当前工作目录。示例使用了持久化数据和报告目录,允许您在运行后销毁容器。

root@kitploit:~
#!/bin/sh

OWASPDC_DIRECTORY=$HOME/OWASP-Dependency-Check
DATA_DIRECTORY="$OWASPDC_DIRECTORY/data"
REPORT_DIRECTORY="$OWASPDC_DIRECTORY/reports"

if [ ! -d "$DATA_DIRECTORY" ]; then
    echo "Initially creating persistent directories"
    mkdir -p "$DATA_DIRECTORY"
    chmod -R 777 "$DATA_DIRECTORY"

    mkdir -p "$REPORT_DIRECTORY"
    chmod -R 777 "$REPORT_DIRECTORY"
fi

# Make sure we are using the latest version
docker pull owasp/dependency-check

docker run --rm \
    --volume $(pwd):/src \
    --volume "$DATA_DIRECTORY":/usr/share/dependency-check/data \
    --volume "$REPORT_DIRECTORY":/report \
    owasp/dependency-check \
    --scan /src \
    --format "ALL" \
    --project "My OWASP Dependency Check Project"
    # Use suppression like this: (/src == $pwd)
    # --suppression "/src/security/dependency-check-suppression.xml"

升级说明

从 1.x.x 升级到 2.x.x

请注意,从 1.x.x 版本升级时,需要对您的配置进行以下更改。

抑制文件

为了支持多个抑制文件,配置抑制文件的机制已更改。因此,已在配置中定义抑制文件的用户需要更新。

请参见下面的示例:

Ant

旧:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3"
  suppressionFile="suppression.xml">
</dependency-check>

新:

root@kitploit:~
<dependency-check
  failBuildOnCVSS="3">
  <suppressionFile path="suppression.xml" />
</dependency-check>
Maven

旧:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFile>suppression.xml</suppressionFile>
  </configuration>
</plugin>

新:

root@kitploit:~
<plugin>
  <groupId>org.owasp</groupId>
  <artifactId>dependency-check-maven</artifactId>
  <configuration>
    <suppressionFiles>
      <suppressionFile>suppression.xml</suppressionFile>
    </suppressionFiles>
  </configuration>
</plugin>

Gradle

除抑制文件的更改外,任务 dependencyCheck 已重命名为 dependencyCheckAnalyze。

旧:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFile='path/to/suppression.xml'
}
check.dependsOn dependencyCheckAnalyze

新:

root@kitploit:~
buildscript {
    repositories {
		mavenLocal()
    }
    dependencies {
        classpath 'org.owasp:dependency-check-gradle:2.0.1-SNAPSHOT'
    }
}
apply plugin: 'org.owasp.dependencycheck'

dependencyCheck {
	suppressionFiles = ['path/to/suppression1.xml', 'path/to/suppression2.xml']
}
check.dependsOn dependencyCheckAnalyze

邮件列表

订阅:[[email protected]] subscribe

发布:[[email protected]] post

存档:Google 群组

版权与许可证

Dependency-Check 版权所有(c)2012-2017 Jeremy Long。保留所有权利。

根据 Apache 2.0 许可证的条款,授予修改和重新分发的权限。完整的许可证请参阅 LICENSE.txt 文件。

Dependency-Check 使用了多个其他开源库。更多信息请参阅 NOTICE.txt 文件。

下载工具