OWASP Dependency-Check inspecte les dépendances d'un projet et signale celles associées à des vulnérabilités connues (CVE), en s'appuyant sur des bases publiques. Il s'intègre en ligne de commande ou via des greffons pour Maven, Gradle et les serveurs d'intégration continue. C'est un moyen efficace et gratuit de maîtriser le risque lié à la chaîne d'approvisionnement logicielle.
Déploiement
Valeur ajoutée
Maîtrise du risque lié aux dépendances tierces.
Risques contre lesquels cette solution protège
-
Dépendances tierces vulnérables (chaîne logicielle)
Contribue à la réduction
KPI impacté
Nombre de dépendances vulnérables et délai de mise à jour.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
CLI / plugin de build
CPU
2 vCPU
RAM
2–4 Go
Dépendances
Cache base NVD
Préparation
-
Lancer une analyse (conteneur officiel)
⏱ 5–15 min (1er téléchargement NVD)
docker run --rm -v $(pwd):/src owasp/dependency-check --scan /src --format HTML
Résultat
Rapport des composants vulnérables (CVE)
-
Examiner et mettre à jour les dépendances signalées
⏱ Variable
Résultat
Composants à risque identifiés
-
Intégrer au pipeline avec un seuil d'échec
⏱ 15 min
Résultat
Blocage des livraisons trop vulnérables
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Outil de build / CI
→
Dépendances du projet
Confronte chaque dépendance à la base NVD des CVE connues
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec