OSS探訪GitHubでログイン

lockfile・source・container・SBOMをOSV databaseと照合するdependency vulnerability scanner

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
11,135
主要言語
Go
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/03
ページ内ナビ

概要

OSV-Scannerはproject dependencyをOSV.devのadvisory dataと照合するvulnerability scannerです。source directory、lockfile、SBOM、container image等をscanし、OSV-Scalibrのextractorを使って複数ecosystemを横断します。2.6.0ではlockfile解析やplugin support、安全性修正が拡張されています。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

source directoryとlockfileからdependency vulnerabilityを検出する

npm、pip、Maven、Go modules、Cargo、RubyGems等のlockfile/manifestを抽出し、package versionをOSV advisoryへ照合します。

出典:[1]

container・OS package・SBOMも同じscannerで扱う

container layer内のOS/package dependencyやSPDX/CycloneDX等のinventoryをscanでき、language packageだけでなくimageやSBOMを含むworkflowへ広げられます。

出典:[1][2]

offline databaseとguided remediationを利用する

offline modeではlocal OSV databaseを使ってnetwork requestを止められます。experimental guided remediationはdependency upgrade案を生成します。

出典:[1]

向いている用途

CIやlocal auditでsoftware supply chainの既知脆弱性を確認したい場合に向く

複数languageのrepository、container image、SBOMを同じCLIで検査し、dependency vulnerabilityをrelease前に把握したいDevSecOps workflowに適します。

出典:[1]

導入前の確認

通常scanではOSV.devやdeps.dev等へpackage metadataを送信する

READMEはOSV.dev API、deps.dev、package registry等への通信を明記しています。package名・version・ecosystem・file hash等が送られるため、network policyが厳しい環境ではoffline modeを検討します。

出典:[1]

guided remediationはuntrusted projectで安易に実行しない

fixはpackage manager scriptや外部registryをtriggerし得るため、READMEもuntrusted projectではriskがあると警告しています。2.6.0ではpath traversal、archive exhaustion、parser recursion等のhardeningも含まれます。

出典:[1][2]

参考にした公式資料

  1. [1]OSV-Scanner 2.6.0 README(2026-10-04)
  2. [2]OSV-Scanner 2.6.0 release(2026-10-04)
  3. [3]OSV-Scanner 2.6.0 Go module(2026-10-04)
  4. [4]OSV-Scanner Apache 2.0 license(2026-10-04)
編集部からの補足

通常scanではOSV.devやdeps.dev等へpackage metadataを送信します。機密環境ではoffline modeを検討し、guided remediationはtrusted projectだけで使ってください。

3ステップで試す

  1. 1

    OSV-Scanner v2.6.0 sourceを取得する

    stable release tagへ固定します。source buildはgo.mod記載のGo 1.27.0を前提にします。

    git clone --depth 1 --branch v2.6.0 https://github.com/google/osv-scanner.git osv-scanner-2.6.0
  2. 2

    local CLI binaryをbuildする

    system installせずrepository内にv2 CLIをbuildします。

    cd osv-scanner-2.6.0 && mkdir -p bin && go build -o bin/osv-scanner ./cmd/osv-scanner
  3. 3

    network scanを行わずCLI helpだけ確認する

    OSV.devやdeps.devへpackage metadataを送らず、CLI entry pointだけを確認します。実scanではdata flowとoffline modeを確認してください。

    cd osv-scanner-2.6.0 && ./bin/osv-scanner --help >/dev/null && echo 'OSV-Scanner CLI OK'
公式READMEで確認

成長

成長の推移 · 直近30日

11,135 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
50
Open PR
13

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • scanner
  • security-audit
  • security-tools
  • vulnerability-scanner
Stars
11,135
Forks
809
Watchers
77
Open Issues
90
Contributors
125
所有者種別
Organization
主要言語
Go
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/03

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?