DependencyTrack开发者工具

Dependency Track

dependency-track

Dependency-Track 是 OWASP 旗下的核心开源项目,专注于软件供应链安全与 SBOM(软件物料清单)管理。它通过自动化分析组件风险,帮助企业识别并降低开源依赖带来的安全隐患。

  • 支持自托管
  • 支持 Docker
dependency-track 截图
社区热度
4.3k Stars
GitHub 收藏
最近活跃
2026/10/9
近 30 天还在更新
授权协议
APACHE-2.0
宽松协议

为什么值得关注

不是看 Star 排名,而是看它解决了什么问题、实际有没有用,以及方法为什么值得关注。

近 90 天

解决的问题

软件供应链安全与物料清单管理是企业合规和防御已知漏洞的核心需求,该项目直接对应这一领域。

实际价值

通过自动化组件分析与持续跟踪,提供可落地的运行实例与容器化部署支持。

创新 / 差异化

依托软件物料清单构建组件分析平台,形成系统化的风险追踪路径。

扩展潜力

作为 OWASP 旗下的开源项目,具备完整的社区生态、前端仓库及 Helm 图表支持。

为什么是现在

当前处于 v4 维护期向 v5 过渡的阶段,维护周期规划明确至 2026 年底。

社区活跃度

近 90 天新增 160 个 Issue、796 个 PR;窗口内抽取的 Issue/PR 样本中有 69 位 Issue 发起者、6 位 PR 贡献者,并发布 至少 10 个版本。

维护者响应

窗口内 100 个 Issue 样本关闭率 67%,100 个 PR 样本合并率 96%。维护者响应统计覆盖该 Issue 样本的 41%,响应率 0%,首次响应中位数 暂无样本。

PR 样本 6 位贡献者至少 10 次 ReleaseIssue 响应率 0% · 样本 41(覆盖 41%)PR 合并率 96% · 100 条窗口样本

核心亮点

  • frontend: Frontend repository
  • docs: Documentation repository
  • helm-charts: Helm charts

快速开始

安装方式、上手难度、开始步骤。

支持 Docker支持自托管

更适合谁

  • 希望数据放在自己服务器上的团队
  • 习惯用 Docker 部署的人

需留意

  • 3 项根据材料推断,可在下方「信息来源」中核对

更多介绍

Dependency-Track 是 OWASP 的组件分析平台:吃进 SBOM,持续对照漏洞与许可证情报,把「依赖里有什么风险」变成可运营的清单。它不替代构建系统,而是站在供应链视角盯住组件生命周期。

对企业安全与合规团队,它的意义是可重复的审计轨迹:每次构建产物对应一份物料清单,风险可追踪、可对比,而不是靠手工扫 package.json。v4 已进入维护分支,选型时注意主线版本节奏。

信息来源

每条信息都标注了状态与出处,可展开查看。

8 条 · 展开
  • 最新版本

    已核验

    5.2.0

    来源: GitHub 官方接口 · latest_release=5.2.0 · 2026/10/10

  • 许可证

    已核验

    Apache-2.0

    来源: GitHub 官方接口 · license.spdx_id=Apache-2.0 · 2026/10/10

  • logo url

    已核验

    暂无

    来源: admin_cms · cms editor · 2026/8/28

  • 一句话用途

    已核验

    {"en":"OWASP platform for SBOM-driven component analysis and software supply-chain risk tracking.","zh":"Dependency-Track 是 OWASP 旗下的核心开源项目,专注于软件供应链安全与 SBOM(软件物料清单)管理。它通过自动化分析组件风险,帮助企业识别并降低开源依赖带来的安全隐患。"}

    来源: heuristic_batch_publish · batch-publish-tools heuristic write · 2026/8/24

  • 分类线索

    根据材料推断

    developer-tools

    来源: 项目说明文档 · hint=developer-tools · 2026/8/24

  • screenshot url

    已核验

    暂无

    来源: admin_cms · cms editor · 2026/8/28

  • supports docker

    已核验

    是

    来源: 仓库文件 · dockerfile=true; compose=false · 2026/10/10

  • supports self host

    根据材料推断

    是

    来源: 项目说明文档 · matched self-host keywords · 2026/8/24

根据分类、能力和适用角色匹配的其他已核验项目。