Scanner de vulnerabilidades de dependências OSV
Use um arquivo de lock com versões resolvidas; intervalos do manifesto não são resolvidos. Nomes, versões e ecossistemas vão ao OSV; a ausência de avisos não comprova segurança.
Use um arquivo de lock com versões resolvidas; intervalos do manifesto não são resolvidos. Nomes, versões e ecossistemas vão ao OSV; a ausência de avisos não comprova segurança.
Scanner de vulnerabilidades de dependências OSV faz parte das ferramentas de operação web do KivTools. A bancada acima resolve todo o trabalho em uma única tela: arquivos escolhidos no seu dispositivo e depois um resultado de texto pronto para copiar.
A conversão roda dentro da página, em JavaScript. Nada do que você digita é enviado, a ferramenta continua funcionando offline e serve para dados que você não pode mandar para terceiros.
Problemas de infraestrutura web só aparecem de fora: o que o DNS responde, quais cabeçalhos o servidor devolve, se um redirecionamento entra em laço ou se o certificado cobre o hostname. Estas ferramentas consultam um endpoint público e mostram o que um cliente comum veria.
Uma única checagem é uma foto, não uma garantia. GeoDNS, CDNs e caches podem responder diferente de outra rede: compare com um segundo ponto de vista antes de mexer em produção.
Navegadores, programas de desktop e utilitários de linha de comando devem concordar; diferenças normalmente indicam outra codificação, outro idioma ou outra versão. Reproduza o achado com as ferramentas da plataforma (dig, curl -I, openssl s_client) antes de agir; os valores devem bater.
Timeouts e portas bloqueadas costumam vir de firewall ou do provedor no caminho, não do serviço de destino; por isso uma checagem externa é uma boa segunda opinião. Guarde uma cópia da entrada enquanto testa, para que um ajuste errado nunca destrua o original.
Aceita manifestos, lockfiles, requirements.txt, XML do Maven ou CycloneDX (.json, .lock, .txt, .xml) e retorna resultados de vulnerabilidades OSV para até 100 dependências com versão exata.
Verificar um requirements.txt Python antes da liberação; auditar um SBOM CycloneDX em CI; investigar uma entrada de lockfile npm após um alerta de cadeia de suprimentos.
O manifesto é analisado no navegador; em seguida, os valores exatos de ecossistema, nome e versão do pacote são enviados ao OSV.dev para consulta de vulnerabilidades.
Suporta apenas versões exatas, sem intervalos; limite de 100 pacotes por verificação.
Sim. Todas as ferramentas do KivTools são gratuitas, não exigem conta e não têm cota. Não existe plano pago escondido atrás da bancada nem e-mail obrigatório para usar o resultado.
No seu navegador. O script é carregado uma vez e a conversão acontece na sua máquina; é por isso que a ferramenta continua funcionando quando a rede cai.
Aceita manifestos, lockfiles, requirements.txt, XML do Maven ou CycloneDX (.json, .lock, .txt, .xml) e retorna resultados de vulnerabilidades OSV para até 100 dependências com versão exata. Entradas grandes costumam passar sem problema; para volumes extremos, uma ferramenta local de linha de comando é mais adequada.
Configuração só vale quando é servida: confira o cabeçalho ou a regra na resposta real. Compare antes uma amostra pequena e conhecida quando o resultado alimenta um processo automático.
O resultado é seu: sem marca d’água, sem etiqueta de licença e sem exigência de atribuição. Apenas verifique a licença do formato de base quando ele for para um produto.
A página funciona em qualquer navegador móvel moderno e passa para uma coluna em telas pequenas. As ferramentas locais continuam funcionando offline depois que a página carrega.