Open Cve Scanner

✨ Open Cve Scanner

Open Cve Scanner

收藏
3.5k
安装
770
版本
1.0.1
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

安全解读

核心用法

CVE Scanner 是一款面向开发团队和安全工程师的开源漏洞扫描工具,提供灵活的查询方式与批量分析能力。用户可通过命令行直接扫描单一软件包,如 cve-scanner "log4j-core" "2.14.0",也可上传 package.jsonrequirements.txtpom.xml 等依赖文件进行批量检测。工具支持 --severity 参数过滤高危漏洞,--output 参数指定输出格式(Markdown、Excel、CSV、JSON),并可配置 --nvd-key--github-token 提升 API 调用限额。

显著优点

权威数据源整合:同时接入 NVD(美国国家标准与技术研究院)、OSV.dev(Google 开源漏洞库)、GitHub Advisory 三大官方 CVE 数据库,确保漏洞信息的全面性与时效性。

多生态兼容:原生支持 npm、PyPI、Maven、Go、Rust、PHP、Ruby 等主流编程语言的依赖文件格式,覆盖现代软件开发全栈。

企业级报告输出:除命令行表格外,可生成可直接归档或分发的 Markdown 报告、Excel 报表及 JSON 数据,便于 DevOps 流水线集成与合规审计。

准确性验证机制:内置 1000+ 测试用例的精度验证流水线,通过 Ground Truth 对比与 FP 二次校验,持续优化 Precision、Recall 与 F1 指标。

安全合规设计:代码通过 CLS 六维安全认证(S 级),无危险函数、无硬编码密钥、依赖零 CVE,符合 GDPR 数据最小化原则。

潜在缺点与局限性

API Rate Limit 瓶颈:免费模式下 NVD 与 GitHub API 存在请求频率限制,大规模项目扫描可能耗时数十分钟,需配置 API Key 缓解。

版本解析依赖语义规范:对非 SemVer 格式(如自定义版本号、Git Commit Hash)的识别可能不够精准,需手动指定 --ecosystem 参数辅助。

离线环境受限:完全依赖云端 CVE 数据库,无法在内网隔离环境独立运行,需提前导出缓存数据。

漏洞影响评估缺失:工具仅报告 CVE 存在性,不提供基于实际代码路径的可达性分析(Reachability Analysis),需结合其他 SAST 工具深度排查。

适合的目标群体

  • DevSecOps 工程师:需将安全扫描嵌入 CI/CD 流水线,实现自动化依赖审计。
  • 开源维护者:管理多语言项目,需定期监控依赖库安全状态。
  • 安全合规专员:生成符合 ISO 27001、SOC 2 等标准的漏洞管理报告。
  • 中小型技术团队:缺乏商业 SCA 工具预算,寻求高质量开源替代方案。

使用风险说明

网络可用性风险:扫描过程依赖外部 API,若 NVD/OSV/GitHub 服务异常或企业防火墙限制出站流量,将导致扫描中断。

缓存数据时效性:CVE 数据库每日更新,若长期未执行 --no-cache 强制刷新,可能遗漏最新披露漏洞。

误报与漏报概率:尽管经过千例验证,版本范围匹配算法仍可能产生边界误报(如已打补丁版本被标记为 vulnerable),建议高危漏洞人工复核官方公告。

Token 泄露风险:配置的 NVD API Key 与 GitHub Token 若存储于共享环境变量或日志中,存在横向越权隐患,推荐使用密钥管理系统(如 AWS Secrets Manager)托管。

Open Cve Scanner 内容

docs文件夹
scripts文件夹
cve_sources文件夹
parsers文件夹
utils文件夹
手动下载zip · 192.4 kB
test_report_accuracy.mdtext/markdown
请选择文件