OWASP Dependency-Check は、Java および .NET プロジェクトをスキャンし、既知の脆弱なコンポーネントの使用を特定するオープンソースのツールです。OWASP Dependency-Check オープンソース ツールの公式ページは、こちらから見ることができます。Parasoft OWASP Dependency Check Pack は、OWASP Dependency-Check ツールの結果を読み取り、標準化されたフォーマットで Parasoft DTP に脆弱性をレポートします。 これにより、DTPはウィジェットにデータを表示し、脆弱性に対処するための修復パスを提供できます。
脆弱性は、DTP で OWASP Top 10 2021 A6: Vulnerable and Outdated Components ガイドラインの違反としてレポートされます。OWASP Dependency-Check Pack のデータを Parasoft Jtest または dotTEST のコード解析結果とマージして、OWASP セキュリティ コンプライアンスを完全に実装することができます。

DISPLAY 変数を設定し、xhost コマンド (xhost + の実行) のアクセス制御を無効にする必要があります。この設定は、HTML レポートの概要の画像を正しく表示するために必要です。インストール ディレクトリにある settings.properties ファイルを編集し、次のプロパティを設定して Parasoft End User License Agreement に同意します (https://www.parasoft.com/license で EULA をお読みください)。
parasoft.eula.accepted=true |
OWASP Dependency Check Pack は個別のツールであり、結果を DTP プロジェクトに送るために DTP に接続する必要があります。インストール ディレクトリにある settings.properties ファイルで以下の設定を指定します。
| dtp.url | DTP サーバーの URL を指定します。https:// プロトコルを必ず含めてください。DTP は、他の Parasoft ツールからの https:// 接続を必要とします。 |
| dtp.user | DTP 認証のユーザー名を指定します。 |
| dtp.password | DTP 認証用のパスワードを指定します。
|
| dtp.project | 結果をリンクする 既存の DTP プロジェクト名を指定します。 |
| build.id | データを関連付けるビルドを指定します。正確な結果を得るために、ビルド ID は静的解析ツールで設定されているビルド ID と一致している必要があります。 |
まだ行っていない場合は、OWASP Dependency-Check を実行します。結果は XML ファイルに出力する必要があります。OWASP Dependency-Check Pack を使用してこれらの結果を Parasoft DTP に送信するには、次の操作を行います。
-results.file パラメーターを使って OWASP Dependency-Check の結果を指定して、.BAT または .SH スクリプトを実行します。例:
./dependencycheck.sh -results.file="/Users/admin/Desktop/dependency_check.xml" |
-results.file が唯一の必須パラメーターですが、次の任意のパラメーターを渡すことができます。
-parasoft.local.storage.dir: この設定は、生成されたログ ファイルの場所を指定します。推奨する場所は ${project.base.dir}/.dependencycheck です。例:
-parasoft.local.storage.dir=.dependencycheck
-settings: デフォルトでは、OWASP Dependency-Check Pack はインストール ディレクトリ内の settings.properties ファイルを参照しますが、この設定を使用して別の構成ファイルを指定することもできます。例:
-settings=C:\my-team-configs\my-settings.properties
OWASP Dependency-Check Pack を実行した後、結果は 2 種類の方法で出力されます。