Известные уязвимости
Сверяем точные версии с базой OSV.dev, которая объединяет GitHub Advisory, PyPA и другие источники. Показываем серьёзность по CVSS, версию исправления и порядок, в котором стоит чинить.
Загрузите файлы зависимостей проекта: package-lock.json, yarn.lock, package.json, requirements.txt, pom.xml или build.gradle. Покажем известные уязвимости с версией исправления, лицензии с классом риска, давно не обновляемые и объявленные устаревшими пакеты, зависимость от облачных сервисов и примерный план работ. SBOM в формате CycloneDX можно скачать сразу.
Файлы разбираются в браузере и на сервер не загружаются. Перед проверкой вы увидите, какие пары «пакет@версия» будут отправлены, и сможете исключить внутренние.
Перетащите файлы зависимостей сюда
До 12 файлов, каждый до 15 МБ. Lock-файл даёт самый полный результат.
Поддерживаются: package-lock.json, npm-shrinkwrap.json, yarn.lock, package.json, requirements*.txt, pom.xml, build.gradle, build.gradle.kts. Пока нет: pnpm-lock.yaml, poetry.lock, Pipfile.lock, go.mod, Cargo.lock, composer.lock, Gemfile.lock.
Ваши файлы остаются у вас. Разбор идёт в браузере, файлы не загружаются. На следующем шаге вы увидите, какие пары «пакет@версия» будут отправлены на наш сервер и далее в публичную базу уязвимостей OSV.dev и каталог пакетов deps.dev; внутренние пакеты можно исключить. Мы не сохраняем этот список и не пишем его в журналы.
Разбор манифестов идёт в браузере, на сервер уходят только выбранные вами пары «пакет@версия». Каждая находка сопровождается пояснением и следующим шагом.
Сверяем точные версии с базой OSV.dev, которая объединяет GitHub Advisory, PyPA и другие источники. Показываем серьёзность по CVSS, версию исправления и порядок, в котором стоит чинить.
Берём лицензию из lock-файла или реестра и относим её к классу: разрешительная, слабый или строгий копилефт, платная, не определена. Выражения OR и AND разбираются по правилам SPDX.
Отмечаем пакеты, объявленные устаревшими, давно не выпускавшие релизы и сильно отстающие по версии. Опасно сочетание «не обновляется» и «есть уязвимость без исправления».
Перед подписанием акта увидеть состав зависимостей, известные уязвимости и лицензионные риски, а не верить на слово.
Быстро собрать перечень компонентов в CycloneDX без настройки инструментов в CI.
Понять, сколько пакетов пора обновить и сколько это займёт часов, перед планированием спринта или бюджета.
Скачайте LiMP VPN бесплатно и почувствуйте разницу уже через минуту.
SBOM (Software Bill of Materials) — перечень всех сторонних компонентов программы с версиями и лицензиями. Его просят при приёмке проекта, в аудитах безопасности и при передаче продукта заказчику: по нему видно, из чего собрано приложение и на что оно опирается.
CycloneDX — открытый стандарт формата SBOM. Файл в CycloneDX JSON понимают Dependency-Track, сканеры уязвимостей и большинство инструментов управления цепочкой поставок ПО.
В package.json и requirements.txt обычно записаны диапазоны версий, например ^4.17.0. Какая версия установлена на самом деле, знает только lock-файл. База уязвимостей сопоставляет точные версии, поэтому без lock-файла проверка неполная: пакеты с диапазоном версий показываются, но не проверяются.