Vai al contenuto principale

Toolkit OCCTET

Risultati del toolkit

Che cosa ha trovato la toolchain OCCTET su tutti i progetti della Eclipse Foundation, su 96 progetti open source popolari in dieci ecosistemi e su prodotti reali di PMI, come riportato nel deliverable D3.3.

In questa pagina

Tutti i progetti della Eclipse Foundation, analizzati

Tutti i progetti della Eclipse Foundation sono stati analizzati con il toolkit OCCTET. L’istanza ORT Server di OCCTET registra ogni progetto con i suoi repository GitHub e GitLab e consolida i dati su repository, pacchetti e vulnerabilità in un’unica vista operativa dell’intero portafoglio. La stessa toolchain open source e gratuita che una PMI può installare si estende così al portafoglio di una fondazione open source.

Progetti Eclipse
441
Repository GitHub e GitLab
3.600+
Pacchetti rilevati
80.671
Rilevazioni di vulnerabilità non risolte
46.211

Un volume da gestire per priorità

46.211 rilevazioni di vulnerabilità sono ancora da risolvere nell’intero portafoglio. Sapere quali affrontare per prime rende gestibile questo volume: è il compito dell’OCCTET Curator e delle dichiarazioni VEX.

Il confronto con le informazioni sulle dipendenze di GitHub

Cinque progetti noti ospitati su GitHub sono stati analizzati con ORT Server e confrontati con il grafo delle dipendenze di GitHub. ORT Server esegue i gestori di pacchetti del progetto stesso, quindi vede le dipendenze così come le risolve la build, comprese quelle transitive, senza alcuna modifica al progetto.

Dipendenze trovate, per progetto Esecuzioni di marzo 2026, alcune aggiornate a maggio 2026. Su GitHub, le vulnerabilità richiederebbero GitHub Advanced Security, che questi progetti non avevano attivato.
ProgettoORT ServerGitHubVulnerabilità (ORT Server)Cosa spiega la differenza
Apache Kafka967451ORT Server trova le dipendenze Python dichiarate con ~= (64 contro 25) e le dipendenze Maven di uno scope non standard (32 contro 10). GitHub elenca inoltre 39 GitHub Actions.
Apache Tomcat405145Le stesse 40 dipendenze Maven; le 11 voci in più su GitHub sono GitHub Actions.
Eclipse Jetty7255.396104GitHub conta come pacchetti anche i plugin Maven e i moduli del progetto stesso; ORT Server considera ciò che viene distribuito con il prodotto.
Apache Hadoop1.6774.1421.103Le dipendenze Maven sono contate in modo diverso. GitHub non vede le dipendenze Python transitive (1 contro 21) né Bower (27); ORT Server non è riuscito ad analizzare i progetti NuGet.
Eclipse Mosquitto–340C/C++ senza gestore di pacchetti: nessuno dei due strumenti può risolvere le dipendenze, e GitHub elenca solo GitHub Actions. ORT Server accetta dipendenze dichiarate a mano, per esempio in SPDX.
Le differenze principali
Grafo delle dipendenze di GitHubORT Server
Fonte degli advisoryIl GitHub Advisory Database.OSV e VulnerableCode, tramite i plugin advisor di ORT; si possono collegare altre fonti.
Risoluzione delle dipendenzeLegge soprattutto i file manifest e di lock supportati del repository.Esegue i gestori di pacchetti della build e risolve il grafo transitivo completo, senza modificare il progetto.
CoperturaInclude i workflow di GitHub Actions.Più gestori di pacchetti; le GitHub Actions non vengono analizzate.
AmbitoUn repository alla volta.Organizzazioni, prodotti e repository, con dashboard a ogni livello.
Elementi per la valutazioneAvvisi di sicurezza del repository.ID advisory, gravità, versioni interessate, riferimenti e versioni corrette minime per pacchetto, oltre a SBOM SPDX e CycloneDX.
Costi e hostingLe funzioni di Advanced Security possono richiedere un piano a pagamento per i repository privati.Gratuito e open source (Eclipse Apoapsis), installato in proprio o sull’istanza OCCTET.

A parte le GitHub Actions, ORT Server offre in genere un quadro più completo di ciò che viene distribuito con il prodotto: trova le dipendenze transitive e non standard e distingue i plugin di build dai componenti distribuiti.

Messa alla prova sui prodotti delle PMI

L’ampia copertura tecnologica non è solo teorica. Cinque PMI tester hanno configurato nove casi d’uso con i loro prodotti e modelli di distribuzione reali: prodotti software, servizi SaaS e dispositivi IoT. Altri quattro tester sono in fase di attivazione.

Supporto tecnologico nei casi d'uso delle PMI

8 supportati 1 non supportato 89%

Il caso non supportato si basa su strumenti di build datati (Visual Studio Build Tools VC2017 e CMake 3.17.3). Il supporto di versioni precedenti dei sistemi di build esula dall’ambito del progetto.

PMI tester

  • DH electronics GmbH
  • Mahlo GmbH
  • ReductSoftware UG
  • A-SIT Plus GmbH
  • Obeo S.A.S.

Le dipendenze private sono coperte

Alcuni tester open source dipendevano da repository privati senza saperlo. ORT Server supporta i repository privati, quindi anche queste dipendenze vengono analizzate.

Il feedback dei tester migliora gli strumenti

Il supporto per Yocto, usato da uno dei tester, è stato introdotto nel 2026 e continua a crescere grazie al suo feedback.

I limiti sono espliciti

I sistemi di build datati non supportati vengono individuati fin dall’inizio, il che facilita la pianificazione dell’adozione.

Perché il monitoraggio continuo è importante

Su ReductStore, una prima esecuzione ha trovato 116 rilevazioni di vulnerabilità. Una seconda, senza alcuna modifica al codice, ne ha trovate 121: nel frattempo erano state pubblicate cinque nuove vulnerabilità per le sue dipendenze transitive. Le esecuzioni pianificate le individuano senza attendere il rilascio successivo.

Dalle rilevazioni alle prove per il CRA

Le rilevazioni sono solo il punto di partenza. L’OCCTET Curator recupera i risultati di ORT Server tramite la sua API e aggiunge revisione, arricchimento ed esportazione, per arrivare a una documentazione di sicurezza verificabile.

  1. ORT Server Risultati delle scansioni e SBOM
  2. OCCTET Curator Revisione e valutazione
  3. IA locale Classificazione e arricchimento
  4. SBOM + VEX Risultati verificati per la documentazione CRA
  • Cura vulnerabilità, licenze, copyright e metadati dei componenti
  • Aiuta a individuare i falsi positivi e a classificare le licenze con modelli linguistici locali, senza che alcun dato esca dalla tua infrastruttura
  • Arricchisce i componenti con metadati da fonti come AboutCode, ClearlyDefined e deps.dev, identificati tramite Package URL (PURL)
  • Registra le decisioni sulla sfruttabilità come dichiarazioni VEX
  • Esporta SBOM convalidate (SPDX 2.3 e 3.0, CycloneDX) con informazioni sulle vulnerabilità annotate

Il Curator è stato convalidato con PMI tester, su ReductStore di ReductSoftware e su Sirius Web di Obeo, dove ha rilevato 1.148 componenti e 48 vulnerabilità e generato la SBOM. È stato inoltre usato su progetti open source in .NET, Python, Swift, Go, Ruby, JVM e JavaScript, e su progetti iconici come Adoptium, l’IDE Eclipse, Eclipse Mosquitto, Apache Tomcat e Apache Kafka.

Usa la toolchain sul tuo codice

Gli strumenti sono open source. Usa le istanze ospitate da OCCTET come tester, oppure installali tu stesso.

Prima volta con la toolchain?

La guida ai primi passi ti accompagna passo dopo passo, dal primo progetto a prove revisionate.

Primi passi

Torna su