OSV (Open Source Vulnerabilities)
devsecopsDéfinition
OSV (Open Source Vulnerabilities) est une base de données de vulnérabilités open source et une infrastructure d'API développée par Google, spécialement conçue pour les projets open source. Lancée en 2021, OSV se distingue des bases CVE traditionnelles par son format de données précis (version-range rather than versions), son agrégation multi-sources, et son API REST optimisée pour les outils SCA automatisés. Le problème que OSV résout est la granularité insuffisante des CVEs traditionnelles pour les usages SCA automatisés. Un CVE classique peut indiquer "versions 1.0 à 2.3 de la bibliothèque X sont affectées" mais sans préciser exactement quels commits ont introduit et corrigé la vulnérabilité. OSV répond à cela en liant les vulnérabilités à des plages de commits Git précises, permettant une corrélation exacte avec les versions installées dans un projet. OSV.dev agrège des vulnérabilités provenant de multiples sources : GitHub Security Advisories (GHSA), PyPI Advisory Database, crates.io (Rust), Go Vulnerability Database, npm Advisory Database, RubyGems, Packagist (PHP), NVD (CVEs), et plus d'une dizaine d'autres sources. Cette agrégation crée une vue unifiée des vulnérabilités open source avec des identifiants OSV (format GHSA-xxxx-xxxx-xxxx pour les GitHub Advisories, ou numéros OSV propriétaires pour d'autres sources). L'API OSV (api.osv.dev) permet de requêter les vulnérabilités par package name et version, ou par hash de commit, en JSON. Cette API est utilisée par de nombreux outils SCA comme Trivy, Grype, pip-audit, Go vulnerability check, et osv-scanner (l'outil CLI officiel de Google). La latence de l'API est faible et elle est gratuite et sans authentification pour une utilisation raisonnable. OSV Scanner, l'outil CLI officiel de Google basé sur la base OSV, permet de scanner les lockfiles et SBOM d'un projet en quelques secondes et est particulièrement bien adapté aux langages pour lesquels les bases CVE classiques ont une couverture limitée (Go, Rust).
Format OSV et granularité par commit
Le format OSV définit pour chaque vulnérabilité : les packages affectés avec le type d'écosystème (PyPI, npm, Go, crates.io), les plages de versions affectées (introduced/fixed à la granularité du commit Git), les identifiants CVE et GHSA associés, et les détails techniques (description, severity CVSS, références). Cette granularité par commit permet aux outils SCA de déterminer avec précision si une version spécifique est affectée, même pour des releases patchées en milieu de branche.
API OSV pour l'automatisation SCA
L'API REST OSV (api.osv.dev/v1) accepte des requêtes POST avec package name et version (ou commit hash) et retourne les vulnérabilités correspondantes. La méthode batch permet de requêter plusieurs packages en une seule requête, optimisant les scans de lockfiles complets. L'API est intégrée nativement dans Trivy, Grype, pip-audit, govulncheck (Go), et osv-scanner, permettant une couverture multi-langage depuis une source unifiée.
OSV Scanner : utilisation pratique
osv-scanner (google/osv-scanner) scanne les lockfiles (package-lock.json, go.sum, Cargo.lock, requirements.txt, etc.), les SBOM (SPDX, CycloneDX), et les images Docker en interrogeant l'API OSV. La commande osv-scanner --lockfile package-lock.json retourne les vulnérabilités avec niveaux de sévérité en quelques secondes. Son intégration dans les pipelines CI est documentée avec des actions GitHub et des exemples pour les principaux CI runners.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h