Evidence-backed facts
- Google Open Source Vulnerabilities documents open-source vulnerability records, package/version queries, batch queries, affected ranges, aliases, and events. informative
- Public reads do not grant advisory editing, package ownership, vulnerability validation, remediation, or Google authority. informative
- Clients must bind ecosystem, package, version, commit, query batch, pagination token, schema version, and aliases. informative
- OSV aggregates upstream advisories with varying coverage and timing; results do not prove exploitability, reachability, compromise, or absence of vulnerabilities. informative