OWASP dep-check
dependency-check --project <p> --scan <path>
Analiza las dependencias del proyecto con OWASP Dependency-Check, detectando los CVEs conocidos de los componentes con la base de NVD.
Ejecútalo en el pipeline de CI/CD cuando quieras el SCA multi-lenguaje de OWASP: dependency-check identifica las dependencias del proyecto (los formatos: Maven, npm, pip, etc.) y las contrasta con la base de NVD — los componentes con CVEs, la severidad y el CPE. Es el SCA open source de referencia de OWASP: la detección por la base de NVD sin dependencia de un vendor. En el DevSecOps, dependency-check es la pieza del pipeline (con el plugin de Jenkins o la CLI): el hallazgo de severidad alta bloquea el merge.
No lo uses sin la base de NVD accesible: dependency-check descarga la base de NVD (el primer uso descarga los datos) — sin el acceso (o el mirror del entorno aislado), el análisis falla o usa una base vieja. El análisis es lento (la identificación de los componentes y la consulta de la NVD): se ejecuta en el pipeline (no en cada push local). Y ojo: la detección por CPE genera falsos positivos (los componentes identificados erróneamente) y falsos negativos (los CVEs sin CPE): los hallazgos se trian. Para el SCA comercial, Snyk (019); dependency-check es el open source de OWASP.