OWASP dep-check

dependency-check --project <p> --scan <path>

Analise as dependências do projeto com OWASP Dependency-Check, detectando CVEs conhecidos dos componentes com a base NVD.

Execute-o no pipeline de CI/CD quando quiser o SCA multi-idioma da OWASP: o dependency-check identifica as dependências do projeto (formatos: Maven, npm, pip, etc.) e as compara com a base NVD — componentes com CVEs, severidade e CPE. É o SCA open source de referência da OWASP: detecção pela base NVD sem dependência de fornecedor. No DevSecOps, o dependency-check é a peça do pipeline (com plugin Jenkins ou CLI): a descoberta de severidade alta bloqueia o merge.

Não use sem a base NVD acessível: o dependency-check baixa a base NVD (o primeiro uso baixa os dados) — sem acesso (ou mirror em ambiente isolado), a análise falha ou usa base desatualizada. A análise é lenta (identificação de componentes e consulta à NVD): execute no pipeline (não em cada push local). E atenção: a detecção por CPE gera falsos positivos (componentes identificados erroneamente) e falsos negativos (CVEs sem CPE): os achados precisam de triagem. Para SCA comercial, Snyk (019); o dependency-check é o open source da OWASP.