Обновление Dependency Track 4.10: важный переход на NVD API

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.

Если вы используете сканер уязвимостей OWASP Dependency Track, у нас для вас важная новость: через пару дней вы перестанете получать обновления из базы уязвимостей NVD, если не перейдете на новую версию продукта.

Дело в том, что NVD (National Vulnerability Database – национальная база уязвимостей), которую использует OWASP Dependency Track, с 15 декабря 2023 отключает механизм доступа через data feeds и оставляет доступ только через API.

8 декабря 2023 авторы Dependency Track выпустили версию 4.10.0, в который добавлена поддержка обращений к NVD по API, правда пока что не по умолчанию. В качестве решения проблем с нестабильностью API был реализован алгоритм экспоненциальной выдержки, что должно помочь в загрузке фидов при ошибках на стороне NVD.

Как рекомендуется действовать после обновления на новый релиз:

Шаг первый: получите ключ доступа к API – это бесплатно, но нужно указать организацию и почту;

Шаг второй: перейдите в раздел администратора – Vulnerability Sources – National Vulnerability Database и активируйте опцию Enable mirroring via API, указав свой ключ в поле API key;

Шаг третий: нажмите Update.

Опция Additionally download feeds может быть полезна, если вы используете другое решение от OWASP под названием Dependency Check версии 8.x и хотите продолжать получать стабильные обновления баз уязвимостей, используя Dependency Track как зеркало для обновлений. Для новых версий Dependency Check этот способ работать не будет, однако доработка зеркала обсуждается в тикете.

Среди прочих изменений, в релиз Dependency Track 4.10 вошли следующие доработки:

  • Поддержка новых полей из стандарта CycloneDX: metadata.supplier, metadata.manufacturer, metadata.authors и component.supplier

  • Поддержка аутентификации в публичных репозиториях

  • Поддержка Github как источника метаданных по компонентам

  • Иные мелкие улучшения и исправления багов

Источник: https://habr.com/ru/companies/swordfish_security/news/780446/


Интересные статьи

Интересные статьи

Если вы планируете переходить с иностранного софта на отечественный и ищете полноценный аналог Unreal Engine 4, то одним из вариантов может стать 3D движок UNIGINE.Сравниваем основные термины, управле...
Как сделать плавный анимированный переход на сайте без использования специальных библиотек? Урок использования псевдоэлементов CSS для создания эффектов: от анимированной кнопки до карточки профиля. П...
Привет, Хабр! 10.08.2021 вышло крупное обновление операционной системы Elementary OS - Elementary OS 6.0 Odin. Так как я около двух лет пользуюсь Elementary OS и имею уже настроенную под себя ОС, я за...
Недавно команда языка Dart опубликовала важный анонс про обновление роадмапа AngularDart. Мы решили перевести эту новость на русский язык и добавить свой комментарий о том, что это со...
Недавно ребята из MikroTik накосячили (опять?) и мой любимый «hAP lite» перестал обновляться. С версии 6.45.1 на 6.45.2 не обновлялся, писал, что недостаточно места. Косяк заметили и в верси...