한줄평
“의존성에 숨은 알려진 취약점을 배포 전이나 CI에서 걸러 내려는 팀에 잘 맞습니다. 다만 알려진 취약점 DB 기반이라 아직 공개되지 않은 문제는 잡지 못하는 한계가 있습니다.”
이런 분께 의존성 취약점을 배포 전에 걸러 내려는 개발팀께
좋은 점
- 구글 OSV DB 기반의 폭넓은 취약점 커버리지
- CI에 넣어 자동 점검하기 쉬움
아쉬운 점
- 알려진 취약점만 탐지해 미공개 결함은 놓침
- 오탐이 있어 결과 검토가 필요
오에스브이 스캐너 소개
OSV-Scanner는 구글이 만든 도구로, 프로젝트가 쓰는 라이브러리와 의존성에 알려진 보안 취약점이 있는지 OSV 취약점 데이터베이스와 대조해 찾아 줍니다. 잠금 파일이나 SBOM을 읽어 어떤 패키지가 위험한지, 어떤 버전으로 올려야 하는지 알려 줍니다. GUI 없이 명령으로 실행하는 CLI 스캐너입니다.