OWASP Dependency-Check

Licence : Apache 2.0 Logiciel libre

Analyse des dépendances (SCA) qui identifie les composants comportant des vulnérabilités connues (CVE). Intégrable en ligne de commande, Maven, Gradle ou CI.

OWASP Dependency-Check

OWASP Dependency-Check inspecte les dépendances d'un projet et signale celles associées à des vulnérabilités connues (CVE), en s'appuyant sur des bases publiques. Il s'intègre en ligne de commande ou via des greffons pour Maven, Gradle et les serveurs d'intégration continue. C'est un moyen efficace et gratuit de maîtriser le risque lié à la chaîne d'approvisionnement logicielle.

Valeur ajoutée

Maîtrise du risque lié aux dépendances tierces.

Risques contre lesquels cette solution protège

  • Dépendances tierces vulnérables (chaîne logicielle) Contribue à la réduction
KPI impacté Nombre de dépendances vulnérables et délai de mise à jour.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type CLI / plugin de build
CPU 2 vCPU
RAM 2–4 Go
Dépendances Cache base NVD

Préparation

  1. Lancer une analyse (conteneur officiel) ⏱ 5–15 min (1er téléchargement NVD)
    docker run --rm -v $(pwd):/src owasp/dependency-check --scan /src --format HTML

    Résultat Rapport des composants vulnérables (CVE)

  2. Examiner et mettre à jour les dépendances signalées ⏱ Variable

    Résultat Composants à risque identifiés

  3. Intégrer au pipeline avec un seuil d'échec ⏱ 15 min

    Résultat Blocage des livraisons trop vulnérables

Interactions avec l’infrastructure

Source Destination Pourquoi
Outil de build / CI Dépendances du projet Confronte chaque dépendance à la base NVD des CVE connues