OWASP:Dependency-Track 5.0 正式发布——为企业级软件供应链风险治理而重写的平台

OWASP Dependency-Track 5.0(代号 Hyades)正式可用:引入水平扩展与双活高可用、崩溃可恢复的持久执行引擎、供应链完整性校验(识别投毒与注册表篡改),并将数据库统一到 PostgreSQL,使 SBOM 分析在企业规模下可靠可用。

📖 原文翻译与解读。原文:OWASP Dependency-Track 5.0 Is Now Generally Available(OWASP,2026-06-09)

一、史上最大重构

OWASP 旗舰项目 Dependency-Track 于 2026 年 6 月 9 日发布 5.0 正式版(代号 Hyades),这是项目自诞生以来最彻底的重构。v4 以单一 API 服务运行,工作队列存于内存、搜索索引在本地磁盘,难以支撑高可用与崩溃恢复;v5 聚焦横向扩展、故障存活与供应链完整性校验,同时保留团队既有的工作流。

二、关键能力

水平扩展与双活高可用:无状态 API 实例仅凭 PostgreSQL 协调,无消息代理、无 P2P 网络,集群可跨可用区、免重配置扩缩;早期用户已实测每小时摄入超 20,000 份 SBOM,单实例持有超 250,000 份 SBOM(数千万组件)。② 崩溃可恢复处理:内置持久执行引擎从断点续跑物料清单处理、漏洞分析与通知投递,失败步骤自动退避重试。③ 供应链完整性校验:标记「已发布哈希与上游注册表实际提供内容不符」的组件,捕捉 typosquatting 与注册表侧篡改——这类攻击 v4 留给了下游工具。④ CEL 策略引擎:基于 Common Expression Language 的组件/漏洞策略,可在到达分析师前自动审计或抑制,并支持按任意字段匹配的通知过滤。⑤ 单一 PostgreSQL:搜索、缓存、指标并入数据库,消除本地索引损坏与磁盘故障;指标成为有界保留的时序数据。

三、对安全负责人的意义

监管正把软件清单从「最佳实践」变为法律义务:欧盟《网络韧性法案》(CRA)要求含数字元素产品的制造商产出并维护机器可读 SBOM,核心义务在 2027 年 12 月前分阶段生效。v5 被设计在真实产品组合的规模上持有完整、持续更新的清单,使合规得以在大规模下运行。同一平台还可扩展到硬件、AI/ML 模型与产品内嵌密码学的资产清点。

四、迁移要点

v4.x 在 4.14.x 线继续获安全与高严重修复约半年;v5 不支持就地升级,需独立 PostgreSQL 集群并经离线一次性迁移器导入 v4 数据。破坏性变更包括:PostgreSQL 成为唯一支持数据库(取代 H2/MySQL/MSSQL);通知载荷转为 Protobuf;REST API 默认分页并调整部分响应结构;不再提供捆绑容器与可执行 WAR,改为独立的 API 与前端镜像。参见 CISA:开源软件安全原则与实践

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译