National Vulnerability Database (NVD) — база уязвимостей, которую использует OWASP Dependency‑Check, с 15 декабря 2023 отключает data feeds, в рамках миграции на API.
22 ноября 2023 у Dependency‑Check вышла версия 9.0.0, в которой осуществлен переход на NVD API, но пользоваться этой версией практически невозможно, из‑за проблем на стороне NVD.
NIST NVD и OWASP Dependency Check
National Vulnerability Database (NVD) это база с различной информацией об уязвимостях ПО. Проект правительства США, а конкретнее National Institute of Standards and Technology (NIST). В России примерным аналогом является база ФСТЭК.
OWASP Dependency Check — это сканер уязвимостей зависимостей приложения. Доступен в различных форматах — например, cli или maven plugin. Использует NVD в качестве базы уязвимостей.
Переход на NVD API в 9.0.0
Ранее Dependency Check использовал NVD data feeds (есть в различных форматах: json, xml и т. п.) для обновления локальной базы. Начиная с версии 9.0.0, которая вышла 22 ноября 2023, в Dependency Check осуществлен переход на NVD API.
Переход необходим, т.к. NVD планиурет отключить data feeds с 15 декабря 2023 в соответствии с Change Timeline. Переход пытались сделать еще в сентябре, но перенесели декабрь.
Для нормального использования NVD API необходимо получить ключ. Ключ бесплатен, нужно лишь указать организацию и почту.
Но если попытаться использовать 9 версию Dependency Check сейчас, то при обновлении локальной базы уязвимостей, посыпятся ошибки соединения с NVD API.
На странице проекта открыт тикет по этому поводу. В комментариях автор — Jeremy Long — объясняет, что NVD API не справляется с нагрузкой. Также стало известно, что NVD временно отключил параметр virtualMatchString, который использует Dependency Check, но автор уже обсуждает это с NVD.
Пока что единственный вариант продолжать пользоваться Dependency Check и имееть свежую базу уязвимостей, это оставаться на 8 версии, которая все еще использует NVD data feeds.
ссылка на оригинал статьи https://habr.com/ru/articles/777050/
Добавить комментарий