Dependa

OSS を使っていいか判断し、記録して、説明できるツール

SBOM を読み込み、リスクを分類し、レビュー・承認・レポートを支援します。最終判断は人間が行います。

CycloneDX SPDX Python Node.js NuGet ローカル完結

なぜこのツールが必要か

ソフトウェアはオープンソースで構成される時代です。SBOM 管理・ライセンス追跡・脆弱性対応はコンプライアンス義務になりつつあります。

既存ツールの多くは「検出・スキャン」に特化しています。しかし実務で難しいのはレビュー・承認・記録・説明です。

今も Excel やメールで OSS 利用審査を管理していませんか?

Dependa は、スキャン結果や SBOM を受け取った「その先」— レビュー・承認・レポートを支援する OSS ガバナンスツールです。

Dependa ダッシュボード
ダッシュボード — レビュー実績・ワークフロー状態・ポリシー状況を一覧

こんな方に

役割使う場面今の方法Dependa で
情報システム部門OSS 利用申請のレビューExcel で一覧管理レビュー画面で一元管理
セキュリティ担当脆弱性・ライセンスの確認スキャン結果を目視リスク分類 + 推奨対応を自動提示
法務・コンプライアンスライセンス利用可否の確認ライセンス表を手動照合ポリシー設定で組織ルールを適用
開発リーダーOSS 採用の判断個別に調査リスク理由 + 根拠で判断材料を整理
監査対応SBOM 提出・説明Word でレポート作成HTML レポートを自動出力
ベンダー管理納品物の SBOM 確認確認手段がないSBOM インポート → レビュー → 記録

いつ使うか

主な機能

リスク分析

ライセンス不明・コピーレフト・脆弱性・AI 利用をリスクとして分類。すべての判定に理由・推奨対応・根拠・確信度が付きます。

レビュー支援

「何を確認すべきか」「どう判断すべきか」を提示。凡例・ガイド・判断テンプレート付きで非技術者でも操作できます。

承認フロー PRO

レビュー中→完了→承認依頼→差し戻し→再開。レビューの進捗と承認状態を一元管理。

レポート出力

監査・上位層向けの HTML / PDF レポート。エグゼクティブサマリー、リスク分析、レビュー結果、免責文を含みます。

SBOM インポート

CycloneDX / SPDX JSON を自動判定して読み込み。Trivy や Syft で生成した SBOM をそのまま使えます。

オンライン補完 PRO

ライセンス不明の項目をパッケージレジストリ(PyPI / npm / NuGet)から補完。レビューを止めません。

レビュー画面
レビュー画面 — リスク分類・ガイドパネル・進捗バー・レビュー結果を統合表示
レビュー詳細
レビュー詳細 — オンライン補完でライセンス解決、レビュー結果を選択して保存
SBOM レビューレポート
SBOM レビューレポート — リスク内訳・レビュー統計・要対応項目
組織ポリシー
組織ポリシー — ライセンスごとに許可 / 要承認 / 禁止を設定
プロジェクト管理
プロジェクト管理 — 複数プロジェクトのレビュー履歴を一元管理

Free / Pro

機能FreePro
SBOM インポート1 ファイル無制限
リスク分析全項目表示全項目表示
レビュー無制限無制限
承認フロー表示のみ全遷移
レポート出力透かし付き完全版
SBOM 差分比較
オンライン補完
AI Governance レポート表示のみレポート含む
プロジェクト管理1 件無制限

Free はリスクを理解するため。Pro は組織として判断を管理・記録するため。

他のツールとの違い

Dependa はスキャナの代替ではなく、分析結果をレビュー・承認・報告するためのツールです。

Trivy / SyftSnyk / FOSSAExcelDependa
主な役割検出検出 + 管理記録レビュー・承認・記録
レビューワークフロー一部手動
承認フロー手動
監査向けレポートダッシュボード手動HTML / PDF
ローカル完結

Trivy で SBOM を生成し、Dependa でレビュー。組み合わせて使う設計です。

対応フォーマット

入力形式対応バージョン
CycloneDX JSON1.2 / 1.4 / 1.5 / 1.6
SPDX JSON2.2 / 2.3

対応エコシステム(フォルダスキャン)

エコシステム対応ファイル
Pythonrequirements.txt, pyproject.toml, poetry.lock
NuGet (.NET).csproj, packages.config
Node.jspackage.json, package-lock.json

プライバシー: 分析はすべて PC 上で完結します。オンライン機能はオプションで、有効にした場合のみ公開データベースを参照します。コードやプロジェクト情報がクラウドに送信されることはありません。

Microsoft Store からインストールできます。

▶ Microsoft Store で入手

システム要件

免責事項: Dependa はレビュー業務に必要な情報を整理するツールです。法的助言、ライセンスコンプライアンスの保証、専門的なセキュリティ評価の代替を提供するものではありません。最終的な利用判断はユーザーおよび所属組織の責任で行ってください。

Dependa

Decide if OSS is safe to use — review, approve, and report

Load an SBOM, classify OSS risks, and manage reviews, approvals, and reports. Final decisions are always made by humans.

CycloneDX SPDX Python Node.js NuGet Local-first

Why This Tool Exists

Software is built on open source. SBOM management, license tracking, and vulnerability response are becoming compliance obligations.

Most tools focus on detection and scanning. But the harder part is review, approval, documentation, and explanation.

Still managing OSS reviews in Excel, email, and Word documents?

Dependa picks up where scanners leave off — an OSS Governance tool for review, approval, and reporting.

Dependa Dashboard
Dashboard — review counts, workflow status, policy compliance at a glance

Who Is This Tool For?

RoleUse CaseCurrent MethodWith Dependa
IT / SecurityOSS usage reviewExcel spreadsheetsUnified review screen
Security teamsVulnerability & license checkManual scan reviewRisk classification + recommended actions
Legal / ComplianceLicense usage decisionsManual license lookupOrganization policy rules
Engineering leadsOSS adoption decisionsAd-hoc researchRisk reasons + evidence
Audit preparationSBOM documentationWord reportsAuto-generated HTML reports
Vendor managementReviewing delivered SBOMsNo standard toolImport → Review → Record

When Do You Use Dependa?

Key Features

Risk Analysis

Classifies unknown licenses, copyleft, vulnerabilities, and AI usage as risks. Every classification includes reason, recommended action, evidence, and confidence.

Review Support

Shows what to check and how to decide. Includes legends, guides, and decision templates — accessible to non-technical reviewers.

Approval Workflow PRO

In Review → Completed → Pending Approval → Returned → Resume. Track review progress and approval status in one place.

Report Export

Audit-ready HTML / PDF reports with executive summary, risk analysis, review results, and disclaimer.

SBOM Import

Auto-detect CycloneDX and SPDX JSON. Works with SBOMs generated by Trivy, Syft, and other tools.

Online Enrichment PRO

Fetch missing license info from package registries (PyPI / npm / NuGet). Keeps your review moving forward.

Review Screen
Review Screen — risk classification, guide panel, progress bar, review controls
Review Detail
Component details — license info, risk level, PURL, review result selection
SBOM Review Report
SBOM Review Report — risk breakdown, review statistics, action items
Organization Policy
Organization Policy — Allowed / Need Approval / Prohibited per license
Project Management
Project Management — track review history across multiple projects

Free / Pro

FeatureFreePro
SBOM Import1 fileUnlimited
Risk AnalysisFull displayFull display
ReviewUnlimitedUnlimited
Approval WorkflowView onlyFull transitions
Report ExportWith watermarkFull version
SBOM Diff
Online Enrichment
AI Governance ReportView onlyIncluded in report
Project Management1 projectUnlimited

Free helps you understand the risks. Pro helps your organization manage and document decisions.

How Dependa Differs

Dependa is not a scanner replacement. It turns analysis results into review, approval, and reports.

Trivy / SyftSnyk / FOSSAExcelDependa
Primary roleDetectionDetection + MgmtRecordingReview / Approval / Record
Review workflowPartialManual
Approval flowManual
Audit-ready reportDashboardManualHTML / PDF
Fully local

Generate SBOMs with Trivy, review with Dependa. They work together by design.

Supported Formats

Input FormatVersions
CycloneDX JSON1.2 / 1.4 / 1.5 / 1.6
SPDX JSON2.2 / 2.3

Supported Ecosystems (Folder Scan)

EcosystemSupported Files
Pythonrequirements.txt, pyproject.toml, poetry.lock
NuGet (.NET).csproj, packages.config
Node.jspackage.json, package-lock.json

Privacy: All analysis runs locally. Online features are optional and only query public databases when explicitly enabled. No code or project information is ever sent to the cloud.

Available on Microsoft Store.

▶ Get it from Microsoft Store

System Requirements

Disclaimer: Dependa organizes information for review purposes. It does not provide legal advice, guarantee license compliance, or substitute for professional security assessments. Final usage decisions are the responsibility of the user and their organization.