總覽

OWASP Dependency-Track 是一套智慧型、持續性的軟體組成分析(SCA)與元件分析平台。它不採用一次性的時間點掃描,而是吸收 CycloneDX 軟體物料清單(SBOM)文件,持續監控組織整個應用組合中每個應用程式、每個版本裡的每個元件,以辨識並降低軟體供應鏈風險。

它是 OWASP 旗艦級專案,採用 API 優先的設計,非常適合整合進 CI/CD 自動化流程。系統主要由 API 伺服器與前端兩個元件組成,通常透過 Docker、Kubernetes 或可執行的 WAR 檔部署。

Dependency-Track 監控其應用組合中每個應用程式所有版本的元件使用情形,以主動辨識整個組織的風險。

核心能力

  • 涵蓋應用程式、函式庫、框架、容器、作業系統、韌體、硬體與服務的全組合元件清單
  • 將元件與多個情資來源比對,辨識已知漏洞
  • 可設定的政策引擎,落實安全、授權與營運風險政策
  • 授權風險與合規分析,並對齊 NIST 與 CISA 規範
  • 偵測過時、被竄改與已終止支援(EOL)的元件
  • 支援 VEX(漏洞可利用性交換)並提供稽核 / 分流工作流程
  • 風險評分與時間序列指標,並支援以 EPSS 為基礎的優先排序
  • 完整的整合生態系,涵蓋 CI/CD、工單、即時通訊與應用安全工具

資料來源與整合

Dependency-Track 透過將元件與多個漏洞情資來源比對,並融合各來源結果,以提升涵蓋率與準確度,進而強化 SBOM 分析。

  • 國家漏洞資料庫(NVD)
  • OSV(開源漏洞資料庫,Google)
  • GitHub Advisories 安全諮詢
  • Sonatype OSS Index
  • Trivy
  • Snyk
  • VulnDB(Risk Based Security)
  • EPSS(漏洞利用預測評分系統),用於以可利用性為基礎的優先排序
  • CI/CD:Jenkins 外掛、GitHub Actions,以及其他可透過 REST API 串接的管線工具
  • 工單與通知:Jira、Slack、Microsoft Teams、Mattermost、電子郵件與 webhook
  • 應用安全彙整:DefectDojo、ThreadFix、Fortify SSC 與 Kenna Security
  • 身分驗證:OAuth 2.0 / OIDC 單一登入、Active Directory / LDAP、內部使用者與 API 金鑰

使用方式

典型的工作流程是將 SBOM 產生與分析配對:CI/CD 管線在建置過程中產生 CycloneDX SBOM,再透過 REST API、Jenkins 外掛或網頁介面上傳至 Dependency-Track。之後平台會在新的漏洞情資到來時,持續重新評估該元件清單。

  • 在每次發布的 CI/CD 建置流程中,將 SBOM 上傳設為一個步驟
  • 持續監控整個應用組合,讓新揭露的 CVE 能對應到已上線軟體,而無需重新掃描
  • 設定告警(Slack、Teams、Jira、webhook),在出現新風險時通知團隊
  • 運用政策引擎與稽核工作流程進行漏洞分流、記錄 VEX 判定理由並落實閘門控管

發展歷程

Dependency-Track 起源於 2013 年的 v1 桌面應用程式。它在 v3(2018 年)被完全重新架構為伺服器平台,接著演進為現代 API 優先的 v4 平台。開發持續沿著 4.x 系列推進,最新穩定版為 v4.14.2(2026 年 5 月),而重大改版的 v5.0.0 目前處於釋出候選(RC)階段。

資源連結