ページ内ナビ
概要
OWASP Dependency-Checkはapplication dependencyからCPE候補を特定し、対応するCVEをreportするSoftware Composition Analysis toolです。CLIだけでなくMaven、Gradle、Ant、Jenkins等のworkflowへ組み込み、build artifactやdependency treeを既知脆弱性dataと照合できます。
特徴と向いている用途
公式資料に基づく紹介・実機未検証 · 内容確認日:
主な特徴
dependencyをCPEへ対応付けてCVEをreportする
dependencyからCommon Platform Enumeration識別子を推定し、関連するCVE entryをreportへ関連付けることで既知脆弱性を検出します。
CLIとbuild tool integrationを使い分ける
standalone CLIに加えてMaven、Gradle、Ant、Jenkins等から実行でき、local調査とCI gateの両方へ組み込めます。
HTML等のreportをartifactとして残す
CLIはscan対象directoryを指定してreportを生成でき、dependency、CPE、CVEの対応をreview用artifactとして残せます。
出典:[2]
向いている用途
既存dependencyにknown vulnerabilityが含まれないかCIで継続確認したいteamに向く
application buildのverify工程や定期scanへ組み込み、dependency更新と脆弱性triageを同じdelivery workflowへ置きたい場合に適します。
出典:[1]
導入前の確認
NVD API keyとCI cacheを先に設計する
READMEはNVD API keyを強く推奨し、keyなしではupdateが非常に遅いと説明しています。同じkeyを多数のCI buildで使うとrate limitへ到達しうるため、data cacheや共有directoryを含めてupdate方式を設計します。
出典:[1]
外部data sourceとcredentialの変更を運用対象にする
Dependency-Checkはinternet上の複数resourceへaccessし、Sonatype OSS Index/Guide analyzerはcredentialがない場合に自動disableされます。2026年中はlegacy OSS Index tokenからSonatype Guide tokenへの移行も進行しています。
出典:[1]
参考にした公式資料
- [1]Dependency-Check 13.0.0 README(2026-10-04)
- [2]Dependency-Check 13.0.0 CLI guide(2026-10-04)
- [3]Dependency-Check changelog through 12.2.2(2026-10-04)
- [4]Dependency-Check 13.0.0 release(2026-10-04)
- [5]Dependency-Check Apache-2.0 license(2026-10-04)
編集部からの補足
CIへ組み込む場合はscan結果だけでなく脆弱性dataの更新状態も運用品質に含めてください。NVD API keyなしのupdateは非常に遅く、同一keyを多数のbuildで共有するとrate limitへ到達しやすいため、data directoryのcache/共有戦略を先に設計する方が安定します。
3ステップで試す
- 1
Dependency-Check 13.0.0のCLI releaseを取得する
stable 13.0.0のCLI archiveをversion固定で取得します。本番利用では同releaseの署名fileを使った検証も検討してください。
curl -L -o dependency-check-13.0.0-release.zip https://github.com/dependency-check/DependencyCheck/releases/download/v13.0.0/dependency-check-13.0.0-release.zip - 2
CLI archiveを専用directoryへ展開する
release archive内の
dependency-check/bin以下にCLI scriptが展開されます。unzip -q dependency-check-13.0.0-release.zip -d dependency-check-13.0.0 - 3
scan前にCLI optionを確認する
最初の実scanでは脆弱性data取得が発生します。NVD API key、internet access、CI cache方針を整えてから
--scanを実行してください。bash ./dependency-check-13.0.0/dependency-check/bin/dependency-check.sh --help
成長
成長の推移 · 直近30日
7,715 Stars
推移データを蓄積中です。
開発アクティビティ
直近90日・週次
- Commit(直近30日)
- 39
- Open PR
- 4
開発アクティビティを蓄積中です。
Built with
カテゴリとタグ
GitHubデータ
GitHubのデータGitHubの詳細データを見る
GitHub Topics
- security-audit
- build-tool
- maven-plugin
- jenkins-plugin
- gradle-plugin
- vulnerability-detection
- security
- ant-task
- software-composition-analysis
- Stars
- 7,715
- Forks
- 1,426
- Watchers
- 175
- Open Issues
- 180
- Contributors
- 324
- 所有者種別
- Organization
- 主要言語
- Java
- ライセンス
- Apache-2.0
- リポジトリ最終更新
- 2026/10/02
関連情報
関連記事を投稿するこのOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。
あわせて探訪
- Syft9,633 Stars
共通タグ 3件 · 共通カテゴリ 3件
container image・filesystem・archiveからSBOMを生成し、CycloneDX・SPDXなど複数formatへ出力する
Go - Opengrep3,136 Stars
共通タグ 3件 · 共通カテゴリ 2件
Semgrep互換ルールで30以上の言語を静的解析し、脆弱性候補を検出する
OCaml - Checkov9,054 Stars
共通タグ 2件 · 共通カテゴリ 2件
TerraformやKubernetesなどのIaCを静的解析し、cloud設定ミス・policy違反・依存関係の脆弱性をbuild前に検出する
Python - kube-bench8,209 Stars
共通タグ 2件 · 共通カテゴリ 2件
Kubernetes nodeとcluster設定をCIS Benchmarkに照らして監査する
Go - Aegis Authenticator13,198 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
2FA secretを暗号化vaultに閉じ込め、backupまで端末主導で管理する
Java - SonarQube Community Build11,044 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
static analysisとQuality Gateでbug・vulnerability・maintainability・coverageを継続検証するopen-source code verification server
Java
情報の誤りを報告
掲載内容に誤りや古い情報があればお知らせください。