OWASP Dependency-Check inspecte les dépendances d'un projet et signale celles associées à des vulnérabilités connues (CVE), en s'appuyant sur des bases publiques. Il s'intègre en ligne de commande ou via des greffons pour Maven, Gradle et les serveurs d'intégration continue. C'est un moyen efficace et gratuit de maîtriser le risque lié à la chaîne d'approvisionnement logicielle.
OWASP Dependency-Check
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
- Concession de brevets
À respecter
- Conserver la licence et le copyright
- Signaler les fichiers modifiés
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
- Pas de droit sur les marques
Analyse des dépendances (SCA) qui identifie les composants comportant des vulnérabilités connues (CVE). Intégrable en ligne de commande, Maven, Gradle ou CI.
Déploiement
Valeur ajoutée
Maîtrise du risque lié aux dépendances tierces.
Risques contre lesquels cette solution protège
- Dépendances tierces vulnérables (chaîne logicielle) Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Lancer une analyse (conteneur officiel) 5-15 min (1er téléchargement NVD)
docker run --rm -v $(pwd):/src owasp/dependency-check --scan /src --format HTMLRésultat Rapport des composants vulnérables (CVE)
-
Examiner et mettre à jour les dépendances signalées Variable
Résultat Composants à risque identifiés
-
Intégrer au pipeline avec un seuil d'échec 15 min
Résultat Blocage des livraisons trop vulnérables
Interactions avec l’infrastructure
Outil de build / CI Dépendances du projet — Confronte chaque dépendance à la base NVD des CVE connues
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.