Google 开源依赖漏洞扫描器
推荐指数 50.0 NO. 008 · 2026.04.25
Stars9,385
为什么值得看
OSV-Scanner 是 Google 官方维护的 CLI 工具,连接项目依赖与 OSV 漏洞数据库,支持 10+ 语言和主流包管理器,还能扫描 Linux OS 包和容器镜像。对维护供应链安全的 AI 团队来说,这是比 Snyk/Dependabot 更轻量的替代方案,尤其适合 CI/CD 集成。
Vulnerability scanner written in Go which uses the data provided by https://osv.dev
媒体预览
编辑判断
依赖漏洞扫描这个赛道长期被 Snyk、GitHub Dependabot 占据,但两者都有私有仓库收费或生态锁定的问题。OSV-Scanner 的优势在于完全基于 Google 维护的开放 OSV 数据库,没有商业版限制,且对 C/C++ 这类传统工具覆盖较差的语言有原生支持。
不过它的容器扫描能力目前弱于 Trivy,且缺少 Snyk 那样的修复建议自动 PR 功能。最该尝试的人群是:已经在用 GitHub Actions 做 CI、但 Dependabot 告警太多想换更可控方案的中型团队,以及需要符合 SBOM 合规要求的企业基础设施组。
Star History