OWASP Dependency-Check

Licence : Apache 2.0Apache 2.0Permissive, avec concession explicite de brevets.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé
  • Concession de brevets

À respecter

  • Conserver la licence et le copyright
  • Signaler les fichiers modifiés

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de droit sur les marques
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Analyse des dépendances (SCA) qui identifie les composants comportant des vulnérabilités connues (CVE). Intégrable en ligne de commande, Maven, Gradle ou CI.

OWASP Dependency-Check inspecte les dépendances d'un projet et signale celles associées à des vulnérabilités connues (CVE), en s'appuyant sur des bases publiques. Il s'intègre en ligne de commande ou via des greffons pour Maven, Gradle et les serveurs d'intégration continue. C'est un moyen efficace et gratuit de maîtriser le risque lié à la chaîne d'approvisionnement logicielle.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Maîtrise du risque lié aux dépendances tierces.

Risques contre lesquels cette solution protège

  • Dépendances tierces vulnérables (chaîne logicielle) Contribue à la réduction
KPI impacté Nombre de dépendances vulnérables et délai de mise à jour.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type CLI / plugin de build
CPU 2 vCPU
RAM 2-4 Go
Dépendances Cache base NVD

Préparation

  1. Lancer une analyse (conteneur officiel) 5-15 min (1er téléchargement NVD)
    docker run --rm -v $(pwd):/src owasp/dependency-check --scan /src --format HTML

    Résultat Rapport des composants vulnérables (CVE)

  2. Examiner et mettre à jour les dépendances signalées Variable

    Résultat Composants à risque identifiés

  3. Intégrer au pipeline avec un seuil d'échec 15 min

    Résultat Blocage des livraisons trop vulnérables

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de OWASP Dependency-Check.
OWASP Dependency-Check
Autres flux

Outil de build / CI Dépendances du projet — Confronte chaque dépendance à la base NVD des CVE connues