osv.dev : API OSV et analyse des dépendances
Aperçu du projet : Base de données de vulnérabilités open source et service de tri. Utilisation du scanner Nous fournissons un outil basé sur Go qui analysera vos dépendances et les comparera à la base de données OSV pour détecter les vulnérabilités connues via l'API OSV.
En bref
- De quoi s’agit-il ?
- Open source vulnerability DB and triage service. Using the scanner We provide a Go based tool that will scan your dependencies, and check them against the OSV database for known vulnerabilities via the OSV API.
- À qui s’adresse-t-il ?
- Ce dépôt convient aux lecteurs dont le besoin correspond à API OSV et analyse des dépendances et aux points d entrée du README. Il convient moins à une équipe qui attend des garanties absentes du document.
- Puis-je l’utiliser commercialement ?
- Oui. Apache-2.0 est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
- Est-il encore maintenu ?
- Oui. Les derniers commits datent d’il y a 1 jour.
- En quel langage est-il écrit ?
- Principalement Go, d’après les statistiques de langage de GitHub.
Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 15 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.
ANALYSE OPEN SOURCE APPROFONDIE
La base de code de osv.dev
Ce dépôt contient le code qui exécute osv.dev, un service open source de base de données de vulnérabilités et de triage, sur Google Cloud Platform. Le README décrit la structure des répertoires, y compris les fichiers du serveur API, les workers pour la bissection et l'analyse d'impact, une bibliothèque Python centrale, des modules Go et la configuration de déploiement. La page d'accueil du projet est osv.dev, et les métadonnées du dépôt le décrivent comme une base de données de vulnérabilités et un service de triage open source. Le README mentionne également des vidages de données disponibles dans un bucket Google Cloud Storage et l'interface web déployée. Bien que le langage principal du dépôt soit Go, il inclut également une bibliothèque Python substantielle dans le répertoire osv.
API OSV et analyse des dépendances se lit d abord dans les éléments précis du dépôt. Le README relie gs://osv-vulnerabilities à une décision technique identifiable, sans promettre un résultat que le texte ne mesure pas. Le lecteur peut donc rattacher cette partie à bindings/, deployment/, gcp/, go/, osv/, puis distinguer ce qui est documenté de ce qui dépend de son propre contexte. Cette distinction compte pour une équipe qui doit maintenir un outil, choisir une intégration ou expliquer un changement à ses collègues. google-osv-dev-deep-analysis fournit surtout un périmètre et des points d entrée : il faut suivre le chemin indiqué par git submodule update --init --recursive, observer les fichiers ou sorties concernés, et vérifier que la version de l environnement correspond aux conditions énoncées. La valeur du projet tient alors à sa capacité réelle à répondre au besoin décrit, pas à son nom ni à une promesse générale.
Dans ce cadre, API OSV et analyse des dépendances présente aussi une limite claire. Le README ne décrit pas tous les cas d erreur, les coûts d exploitation ni la compatibilité de chaque dépendance. Ces inconnues ne doivent pas être transformées en certitudes. Pour google-osv-dev-deep-analysis, notez précisément le comportement obtenu avec git submodule update --init --recursive, le périmètre de bindings/, deployment/, gcp/, go/, osv/ et les écarts rencontrés. Une telle trace permet de décider si le dépôt convient à une application existante ou seulement à une lecture exploratoire.
Documentation et vidages de données
La documentation complète est hébergée sur google.github.io/osv.dev, avec une documentation API séparée sur google.github.io/osv.dev/api. Les vidages de données sont publiés dans un bucket GCS nommé gs://osv-vulnerabilities ; le README renvoie à la documentation pour plus d'informations. Le dépôt lui-même contient un répertoire docs avec des fichiers Jekyll qui construisent le site de documentation, ainsi qu'un script build_swagger.py et un fichier tools.go. Ces éléments servent à générer la documentation API et les définitions Swagger.
Interface web et scanner séparé
Une instance en direct de l'interface web est déployée sur osv.dev. Le README décrit également un outil basé sur Go qui scanne les dépendances et les vérifie par rapport à la base de données OSV pour les vulnérabilités connues via l'API OSV. Le scanner se trouve dans son propre dépôt sur github.com/google/osv-scanner, pas dans celui-ci. Selon le README, il peut scanner divers fichiers de verrouillage, conteneurs Docker Debian, SBOM SPDX et CycloneDB, et dépôts git. Cette séparation signifie que le scanner a son propre cycle de publication et son propre suivi des problèmes.
Points clés de la structure du dépôt
Le dépôt est organisé en plusieurs répertoires. Le répertoire gcp contient le serveur API (y compris les fichiers protobuf dans v1), le fichier d'index datastore, une fonction Cloud pour publier les vulnérabilités PyPI, l'indexeur de détermination de version, le backend du site web, et les workers pour la bissection et l'analyse d'impact. Le répertoire osv contient la bibliothèque Python centrale OSV utilisée dans tous les services Python, y compris les aides au versionnage des écosystèmes dans ecosystems et les définitions de modèles datastore dans models.py. Le répertoire go fournit des bibliothèques Go partagées et des commandes telles que cmd/exporter et cmd/recordchecker. Le répertoire vulnfeeds comprend des modules Go pour la conversion CVE NVD et des convertisseurs de flux pour Alpine (cmd/alpine) et Debian (tools/debian). Les sous-modules sont requis pour de nombreuses constructions locales ; le README demande d'exécuter git submodule update --init --recursive.
Contributions et outils communautaires
Le projet accueille favorablement les contributions. Il existe des guides de contribution distincts pour le code, les données et la documentation, tous référencés dans la section Contributing du README. Une liste de diffusion pour les discussions est disponible sur groups.google.com/g/osv-discuss. Le README énumère également des outils tiers qui utilisent OSV, notamment Cortex XSOAR, dep-scan, Dependency-Track, GUAC, OSS Review Toolkit, pip-audit, Renovate et Trivy. Ces outils sont créés par la communauté et ne sont ni pris en charge ni approuvés par les mainteneurs OSV principaux. Le README suggère de consulter le guide concis d'OpenSSF pour évaluer les logiciels open source afin de déterminer leur adéquation.
Licence · google osv dev
Le dépôt est sous licence Apache 2.0. Cette licence accorde une licence de droit d'auteur perpétuelle, mondiale, non exclusive, gratuite, sans redevance et irrévocable pour reproduire, préparer des œuvres dérivées, afficher publiquement, exécuter, sous-licencier et distribuer l'œuvre. Elle inclut également une licence de brevet, avec une clause de résiliation en cas de litige en matière de brevets. Le texte de la licence ne traite pas du support, de la garantie ou des garanties de sécurité ; ceux-ci ne font pas partie des conditions de la licence.
Conclusion éditoriale
Ce dépôt convient aux lecteurs dont le besoin correspond à API OSV et analyse des dépendances et aux points d entrée du README. Il convient moins à une équipe qui attend des garanties absentes du document. Avant de l intégrer, lancez git submodule update --init --recursive, inspectez bindings/, deployment/, gcp/, go/, osv/ et consignez l écart entre le comportement observé et le périmètre annoncé.
Notes de la communauté