What is OWASP dep-scan?
masterOWASP dep-scan is a security and risk audit tool designed to identify known vulnerabilities, advisories, and license limitations in project dependencies. It supports scanning local repositories and container images. It is designed for integration into CI environments and ASPM/VM platforms. Key capabilities include:
- Vulnerability Scanning: Identifies CVEs in application code, Linux container images, Kubernetes manifests, and OS layers.
- Reachability Analysis: Determines if a vulnerable package is actually on an executed path (Reachable) or merely declared in the BOM (Non-reachable).
- SBOM & Compliance: Generates Software Bill-of-Materials (SBOM) with Vulnerability Disclosure Report (VDR) information and CSAF 2.0/2.1 VEX documents.
- Risk Auditing: Performs deep audits for dependency confusion attacks and maintenance risks.