複数言語の依存関係にある脆弱性を検出するコマンドラインスキャナーツール
中辛 の解説
プロジェクトのソースコード・コンテナイメージ・OS 依存関係に含まれる脆弱性を検出するツールです。Python・JavaScript・Java など複数言語と npm・Maven・Cargo といったパッケージマネージャーに対応しており、OSV.dev のオープンソース脆弱性データベースと OSV-Scalibr を使用します。プリビルトバイナリまたは Go でインストール可能で、ソーススキャン・コンテナスキャン・ライセンス確認・オフラインモード・修復提案といった機能を備えています。修復機能は実験的で、npm・Maven・Go に対応しており、in-place・relock・override 戦略をサポートしています。
こんなリポジトリです
こんなときに便利です
- CI/CD パイプラインでプルリクエスト時に自動的に依存関係の脆弱性を検出し、マージ前にチェックする
- 本番環境にデプロイするコンテナイメージをスキャンして、既知の脆弱性を事前に確認する
- 定期的にプロジェクトのソースコードをスキャンして、新たに判明した脆弱性がないか監視する
主な機能
ほかとの違い
GitHub Advisory Database・RustSec・Ubuntu など複数の公開脆弱性情報源を統合し、オフラインスキャンとガイド付き修復機能をサポートしています。
このリポジトリの作り方
はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。
準備するもの
- Go 1.21 以上(go install 経由で導入する場合)
- Linux・macOS・Windows などのオペレーティングシステム
- ネットワーク接続(オフラインモード使用時は不要)
- コンテナスキャン時は Docker デーモン
すぐに始める
-
Go を使ってインストールします(または GitHub リリースページからバイナリをダウンロード)。
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest -
ソースディレクトリをスキャンして脆弱性を確認します。
osv-scanner scan source -r /path/to/your/dir -
コンテナイメージをスキャンします。
osv-scanner scan image my-image-name:tag -
依存関係のライセンスを確認します。
osv-scanner --licenses path/to/repository -
オフラインスキャン用にデータベースをダウンロードしてから実行します。
osv-scanner --offline --download-offline-databases ./path/to/your/dir -
npm パッケージの脆弱性を修復します(実験的機能・信頼できないコードでは実行しないでください)。
osv-scanner fix --max-depth=3 --min-severity=5 --ignore-dev --strategy=in-place -L path/to/package-lock.json
ギット飯トライで味見
入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。
ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。
npx gitbap-try google/osv-scanner
Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →
スター推移 · 7日
確認日時
使いやすさ · まねしやすいか
- ゆるいライセンス
- テストあり
- サンプル集
- 最近の更新
- AGENTS.md
- llms.txt
- テンプレート
最近の更新あり · 2022 年に作成
「セキュリティ」 こういうリポジトリを毎週受け取りませんか?
毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。
自分のリポジトリですか? README にギット飯バッジを貼る
[](https://www.gitbap.com/r/google/osv-scanner)Claude からそのまま使う — ギット飯のつなぎ方
ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。
Claude の設定 → コネクタにこのアドレスを貼り付け。
https://www.gitbap.com/api/mcpプラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。
/plugin marketplace add jakeparkcolde/gitbap-cowork/plugin install gitbap-cowork@gitbapAI が README をもとに要約しました · 原文を見る