OSS探訪

依存packageをCPE/CVEへ照合し、CLI・Maven・Gradle等から既知脆弱性を検出するSoftware Composition Analysis tool

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
7,715
主要言語
Java
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/02
ページ内ナビ

概要

OWASP Dependency-Checkはapplication dependencyからCPE候補を特定し、対応するCVEをreportするSoftware Composition Analysis toolです。CLIだけでなくMaven、Gradle、Ant、Jenkins等のworkflowへ組み込み、build artifactやdependency treeを既知脆弱性dataと照合できます。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

dependencyをCPEへ対応付けてCVEをreportする

dependencyからCommon Platform Enumeration識別子を推定し、関連するCVE entryをreportへ関連付けることで既知脆弱性を検出します。

出典:[1][2]

CLIとbuild tool integrationを使い分ける

standalone CLIに加えてMaven、Gradle、Ant、Jenkins等から実行でき、local調査とCI gateの両方へ組み込めます。

出典:[1][2]

HTML等のreportをartifactとして残す

CLIはscan対象directoryを指定してreportを生成でき、dependency、CPE、CVEの対応をreview用artifactとして残せます。

出典:[2]

向いている用途

既存dependencyにknown vulnerabilityが含まれないかCIで継続確認したいteamに向く

application buildのverify工程や定期scanへ組み込み、dependency更新と脆弱性triageを同じdelivery workflowへ置きたい場合に適します。

出典:[1]

導入前の確認

NVD API keyとCI cacheを先に設計する

READMEはNVD API keyを強く推奨し、keyなしではupdateが非常に遅いと説明しています。同じkeyを多数のCI buildで使うとrate limitへ到達しうるため、data cacheや共有directoryを含めてupdate方式を設計します。

出典:[1]

外部data sourceとcredentialの変更を運用対象にする

Dependency-Checkはinternet上の複数resourceへaccessし、Sonatype OSS Index/Guide analyzerはcredentialがない場合に自動disableされます。2026年中はlegacy OSS Index tokenからSonatype Guide tokenへの移行も進行しています。

出典:[1]

Java要件とdata schema更新をupgrade時に確認する

11.0.0以降の実行にはJava 11以上が必要です。また12.2.2ではexternal database向けschema更新があり、external DBを使う環境はupgrade script適用を確認してから13.0.0へ進めます。

出典:[1][3][4]

参考にした公式資料

  1. [1]Dependency-Check 13.0.0 README(2026-10-04)
  2. [2]Dependency-Check 13.0.0 CLI guide(2026-10-04)
  3. [3]Dependency-Check changelog through 12.2.2(2026-10-04)
  4. [4]Dependency-Check 13.0.0 release(2026-10-04)
  5. [5]Dependency-Check Apache-2.0 license(2026-10-04)
編集部からの補足

CIへ組み込む場合はscan結果だけでなく脆弱性dataの更新状態も運用品質に含めてください。NVD API keyなしのupdateは非常に遅く、同一keyを多数のbuildで共有するとrate limitへ到達しやすいため、data directoryのcache/共有戦略を先に設計する方が安定します。

3ステップで試す

  1. 1

    Dependency-Check 13.0.0のCLI releaseを取得する

    stable 13.0.0のCLI archiveをversion固定で取得します。本番利用では同releaseの署名fileを使った検証も検討してください。

    curl -L -o dependency-check-13.0.0-release.zip https://github.com/dependency-check/DependencyCheck/releases/download/v13.0.0/dependency-check-13.0.0-release.zip
  2. 2

    CLI archiveを専用directoryへ展開する

    release archive内のdependency-check/bin以下にCLI scriptが展開されます。

    unzip -q dependency-check-13.0.0-release.zip -d dependency-check-13.0.0
  3. 3

    scan前にCLI optionを確認する

    最初の実scanでは脆弱性data取得が発生します。NVD API key、internet access、CI cache方針を整えてから--scanを実行してください。

    bash ./dependency-check-13.0.0/dependency-check/bin/dependency-check.sh --help
公式READMEで確認

成長

成長の推移 · 直近30日

7,715 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
39
Open PR
4

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • security-audit
  • build-tool
  • maven-plugin
  • jenkins-plugin
  • gradle-plugin
  • vulnerability-detection
  • security
  • ant-task
  • software-composition-analysis
Stars
7,715
Forks
1,426
Watchers
175
Open Issues
180
Contributors
324
所有者種別
Organization
主要言語
Java
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/02

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?