ページ内ナビ
概要
OSV-Scannerはproject dependencyをOSV.devのadvisory dataと照合するvulnerability scannerです。source directory、lockfile、SBOM、container image等をscanし、OSV-Scalibrのextractorを使って複数ecosystemを横断します。2.6.0ではlockfile解析やplugin support、安全性修正が拡張されています。
特徴と向いている用途
公式資料に基づく紹介・実機未検証 · 内容確認日:
主な特徴
source directoryとlockfileからdependency vulnerabilityを検出する
npm、pip、Maven、Go modules、Cargo、RubyGems等のlockfile/manifestを抽出し、package versionをOSV advisoryへ照合します。
出典:[1]
container・OS package・SBOMも同じscannerで扱う
container layer内のOS/package dependencyやSPDX/CycloneDX等のinventoryをscanでき、language packageだけでなくimageやSBOMを含むworkflowへ広げられます。
offline databaseとguided remediationを利用する
offline modeではlocal OSV databaseを使ってnetwork requestを止められます。experimental guided remediationはdependency upgrade案を生成します。
出典:[1]
向いている用途
CIやlocal auditでsoftware supply chainの既知脆弱性を確認したい場合に向く
複数languageのrepository、container image、SBOMを同じCLIで検査し、dependency vulnerabilityをrelease前に把握したいDevSecOps workflowに適します。
出典:[1]
導入前の確認
通常scanではOSV.devやdeps.dev等へpackage metadataを送信する
READMEはOSV.dev API、deps.dev、package registry等への通信を明記しています。package名・version・ecosystem・file hash等が送られるため、network policyが厳しい環境ではoffline modeを検討します。
出典:[1]
参考にした公式資料
- [1]OSV-Scanner 2.6.0 README(2026-10-04)
- [2]OSV-Scanner 2.6.0 release(2026-10-04)
- [3]OSV-Scanner 2.6.0 Go module(2026-10-04)
- [4]OSV-Scanner Apache 2.0 license(2026-10-04)
編集部からの補足
通常scanではOSV.devやdeps.dev等へpackage metadataを送信します。機密環境ではoffline modeを検討し、guided remediationはtrusted projectだけで使ってください。
3ステップで試す
- 1
OSV-Scanner v2.6.0 sourceを取得する
stable release tagへ固定します。source buildはgo.mod記載のGo 1.27.0を前提にします。
git clone --depth 1 --branch v2.6.0 https://github.com/google/osv-scanner.git osv-scanner-2.6.0 - 2
local CLI binaryをbuildする
system installせずrepository内にv2 CLIをbuildします。
cd osv-scanner-2.6.0 && mkdir -p bin && go build -o bin/osv-scanner ./cmd/osv-scanner - 3
network scanを行わずCLI helpだけ確認する
OSV.devやdeps.devへpackage metadataを送らず、CLI entry pointだけを確認します。実scanではdata flowとoffline modeを確認してください。
cd osv-scanner-2.6.0 && ./bin/osv-scanner --help >/dev/null && echo 'OSV-Scanner CLI OK'
成長
成長の推移 · 直近30日
11,135 Stars
推移データを蓄積中です。
開発アクティビティ
直近90日・週次
- Commit(直近30日)
- 50
- Open PR
- 13
開発アクティビティを蓄積中です。
Built with
カテゴリとタグ
カテゴリ
GitHubデータ
GitHubのデータGitHubの詳細データを見る
GitHub Topics
- scanner
- security-audit
- security-tools
- vulnerability-scanner
- Stars
- 11,135
- Forks
- 809
- Watchers
- 77
- Open Issues
- 90
- Contributors
- 125
- 所有者種別
- Organization
- 主要言語
- Go
- ライセンス
- Apache-2.0
- リポジトリ最終更新
- 2026/10/03
関連情報
関連記事を投稿するこのOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。
あわせて探訪
- Cosmos Server6,174 Stars
共通タグ 2件 · 同じ言語
自宅サーバーのアプリ公開、認証、保護、バックアップをまとめて管理する
Go - Trivy38,205 Stars
共通タグ 6件 · 共通カテゴリ 1件 · 同じ言語
image・filesystem・repository・VM・KubernetesをCVE・secret・IaC・licenseで横断scanする
Go - OWASP Dependency-Check7,715 Stars
共通タグ 4件 · 共通カテゴリ 1件
依存packageをCPE/CVEへ照合し、CLI・Maven・Gradle等から既知脆弱性を検出するSoftware Composition Analysis tool
Java - Gitleaks29,644 Stars
共通タグ 3件 · 共通カテゴリ 1件 · 同じ言語
Git history・files・stdinからAPI keyやpassword等のsecretを検出するsecret scanning CLI
Go - Grype12,968 Stars
共通タグ 3件 · 共通カテゴリ 1件 · 同じ言語
container image・filesystem・SBOMを脆弱性DBと照合し、EPSS・KEV・VEXを使って修正優先度を絞る
Go - Syft9,633 Stars
共通タグ 3件 · 共通カテゴリ 1件 · 同じ言語
container image・filesystem・archiveからSBOMを生成し、CycloneDX・SPDXなど複数formatへ出力する
Go
情報の誤りを報告
掲載内容に誤りや古い情報があればお知らせください。