Como usar “Scanner de vulnerabilidades de dependências OSV”

Scanner de vulnerabilidades de dependências OSV faz parte das ferramentas de operação web do KivTools. A bancada acima resolve todo o trabalho em uma única tela: arquivos escolhidos no seu dispositivo e depois um resultado de texto pronto para copiar.

A conversão roda dentro da página, em JavaScript. Nada do que você digita é enviado, a ferramenta continua funcionando offline e serve para dados que você não pode mandar para terceiros.

  1. Cole ou digite o conteúdo no campo acima.
  2. Selecione o arquivo a processar no seletor de arquivos acima.
  3. Clique em Verificar dependências para gerar o resultado.
  4. Use Limpar para limpar o formulário antes da próxima rodada.
  5. Confira o resultado em uma segunda fonte antes de usar em produção.

Contexto e confiabilidade

Ferramentas de operação web

Problemas de infraestrutura web só aparecem de fora: o que o DNS responde, quais cabeçalhos o servidor devolve, se um redirecionamento entra em laço ou se o certificado cobre o hostname. Estas ferramentas consultam um endpoint público e mostram o que um cliente comum veria.

Uma única checagem é uma foto, não uma garantia. GeoDNS, CDNs e caches podem responder diferente de outra rede: compare com um segundo ponto de vista antes de mexer em produção.

Obter resultados confiáveis

Navegadores, programas de desktop e utilitários de linha de comando devem concordar; diferenças normalmente indicam outra codificação, outro idioma ou outra versão. Reproduza o achado com as ferramentas da plataforma (dig, curl -I, openssl s_client) antes de agir; os valores devem bater.

Timeouts e portas bloqueadas costumam vir de firewall ou do provedor no caminho, não do serviço de destino; por isso uma checagem externa é uma boa segunda opinião. Guarde uma cópia da entrada enquanto testa, para que um ajuste errado nunca destrua o original.

Detalhes práticos

Entrada e saída

Aceita manifestos, lockfiles, requirements.txt, XML do Maven ou CycloneDX (.json, .lock, .txt, .xml) e retorna resultados de vulnerabilidades OSV para até 100 dependências com versão exata.

Usos comuns

Verificar um requirements.txt Python antes da liberação; auditar um SBOM CycloneDX em CI; investigar uma entrada de lockfile npm após um alerta de cadeia de suprimentos.

Processamento e privacidade

O manifesto é analisado no navegador; em seguida, os valores exatos de ecossistema, nome e versão do pacote são enviados ao OSV.dev para consulta de vulnerabilidades.

Limites e compatibilidade

Suporta apenas versões exatas, sem intervalos; limite de 100 pacotes por verificação.

Perguntas frequentes

O Scanner de vulnerabilidades de dependências OSV é gratuito?

Sim. Todas as ferramentas do KivTools são gratuitas, não exigem conta e não têm cota. Não existe plano pago escondido atrás da bancada nem e-mail obrigatório para usar o resultado.

Onde meus dados são processados?

No seu navegador. O script é carregado uma vez e a conversão acontece na sua máquina; é por isso que a ferramenta continua funcionando quando a rede cai.

O que posso colocar no Scanner de vulnerabilidades de dependências OSV?

Aceita manifestos, lockfiles, requirements.txt, XML do Maven ou CycloneDX (.json, .lock, .txt, .xml) e retorna resultados de vulnerabilidades OSV para até 100 dependências com versão exata. Entradas grandes costumam passar sem problema; para volumes extremos, uma ferramenta local de linha de comando é mais adequada.

Qual é a precisão do resultado?

Configuração só vale quando é servida: confira o cabeçalho ou a regra na resposta real. Compare antes uma amostra pequena e conhecida quando o resultado alimenta um processo automático.

Posso usar o resultado comercialmente?

O resultado é seu: sem marca d’água, sem etiqueta de licença e sem exigência de atribuição. Apenas verifique a licença do formato de base quando ele for para um produto.

Funciona no celular e offline?

A página funciona em qualquer navegador móvel moderno e passa para uma coluna em telas pequenas. As ferramentas locais continuam funcionando offline depois que a página carrega.

Ferramentas recentes: