资讯动态

osv-scanner 依赖漏洞扫描:10 分钟从装好到看懂第一份漏洞报告

发布时间:2026/9/15 10:50:55 来源:尧图企业网站定制
osv-scanner 依赖漏洞扫描10 分钟从装好到看懂第一份漏洞报告【免费下载链接】osv-scannerVulnerability scanner written in Go which uses the data provided by https://osv.dev项目地址: https://gitcode.com/GitHub_Trending/os/osv-scannerosv-scanner 是一个用 Go 写的依赖漏洞扫描工具对接 OSV.dev 漏洞库一条命令扫你的项目告诉你哪些包存在已知漏洞。但现实是你的依赖树里可能正躺着 3 个高危 CVE而你至今没跑过一次扫描。 把工具装起来在终端敲一条命令brew install osv-scanner osv-scanner --version只要输出了版本号就算装好了不需要任何配置。Windows 上换成 scoop install osv-scannermacOS 和 Linux 也可以走 go install 方式原理都一样。跑通第一次扫描进入一个带锁文件的目录比如含 package-lock.json 的项目直接执行扫描命令osv-scanner scan . osv-scanner scan -L package-lock.json前者自动找目录下的锁文件后者指定单个文件。跑完你会先看到一行提示发现了几个漏洞随后是一张表格PACKAGE 列是包名VULNERABILITY ID 列是漏洞编号CVSS 列是分数FIXED VERSION 列是修复它的版本号。表格是空的说明当前依赖是干净的。怎么读你的安全报告真正需要记的只有 CVSS 分数这一项对应的动作很简单等级CVSS 区间建议处理Critical9.0–10.0立刻停下手头事今天就修High7.0–8.9本周内修完Medium4.0–6.9排进当前迭代Low0.1–3.9排下周不用急另一个值得看的是 FIXED VERSION有值说明直接升级就能修好为空说明官方还没出修复版本或者漏洞并不适用于你的用法点 VULN ID 看描述确认。看到带修复版本的 Critical别犹豫直接升。截图里 VULN ID 列是漏洞编号SEV 列的色块就是严重性分数一眼能看出哪些要先修。 把扫描接进 CI手动跑顺之后下一步是让机器替你跑。把这份 workflow 放进仓库PR 一提交就会自动扫描引入新漏洞会直接卡住合并name: OSV-Scanner PR Scan on: pull_request: branches: [main] permissions: { security-events: write } jobs: scan-pr: uses: google/osv-scanner-action/.github/workflows/osv-scanner-reusable-pr.ymlv2.5.1跑完在 Actions 日志里能看到这样的漏洞明细表Jenkins 和 GitLab CI 也可以在流水线里直接调用二进制思路相同具体配置见 官方 GitHub Actions 说明。卡住了怎么办第一次用基本就踩这四种情况每个一行解法扫描超时没反应多半是网络问题或目录下文件太多。加上--offline-vulnerabilities参数改用本地数据库匹配。提示找不到锁文件锁文件还没生成或者名字不规范。用scan -L package-lock.json显式指定或先跑一次包管理器把锁文件生成出来。离线环境连不上网先在有网机器上跑--download-offline-databases下载漏洞数据库把目录拷到离线机器再用。扫出的漏洞其实是误报在 osv-scanner.toml 的 ignored-vulns 段里给漏洞编号附上理由即可格式见 官方配置说明。开头说的那 3 个高危 CVE可能就在你的项目里也可能根本不在。验证方法只有一个现在就去对自己的仓库跑一次osv-scanner scan .看看里面有没有你不知道的洞。【免费下载链接】osv-scannerVulnerability scanner written in Go which uses the data provided by https://osv.dev项目地址: https://gitcode.com/GitHub_Trending/os/osv-scanner创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价