google avatar

google/osv-scanner

10.9k 770 74
Go Apache-2.0
创建于 3 年前 最后更新 3 天前 +4 stars today

AI 综合评分

68 B 级
代码质量
63
文档质量
71
社区健康
65
项目活跃
73
创新性
60

项目简介

基于Go的开源漏洞扫描器,利用OSV数据库检测依赖项安全风险

项目摘要

【主题】

基于Go语言、依托OSV开源数据库的高效漏洞扫描工具

【核心分点总结】

  1. OSV数据驱动:利用Google维护的OSV数据库,覆盖PyPI、npm、Maven、Go等多个生态系统的已知漏洞,确保准确性和时效性。
  2. Go原生性能:使用Go语言开发,编译为单一二进制,部署简单,扫描速度极快,适合大型项目。
  3. 多生态支持:自动识别项目中的依赖清单文件(如package-lock.json、go.sum、pom.xml等),支持容器镜像和SBOM扫描。
  4. CI/CD集成:提供与GitHub Actions、GitLab CI等流水线的无缝集成,可作为Git钩子或独立命令运行,实现自动安全检测。
  5. 结果输出灵活:支持JSON、Sarif、Markdown等多种输出格式,方便集成到不同分析工具和报告中。

【行动指南】

  1. 在CI/CD流水线中集成osv-scanner,每次代码提交自动扫描依赖变更,阻止引入已知漏洞。
  2. 定期对项目全量扫描,并结合Cron任务或Webhook跟踪OSV数据库更新,及时修复新披露漏洞。
  3. 使用--sarif输出配合代码平台(如GitHub)的代码扫描功能,在PR中展示风险详情。

【金句总述】

OSV-Scanner让每个依赖项都透明可见,将安全隐患扼杀在开发环节。

【故事性收尾】

过去,开发者小王每次发布前都要手动翻阅CVE列表,焦虑地检查每个依赖;如今他只需在CI脚本中加上一行osv-scanner -r .,提交代码后自动生成安全报告,再也不用担心漏掉高危漏洞,发布变得从容自信。

相关项目推荐