ممیزی کامل امنیت وابستگی های پروژه منبع باز (SCA) |

کتابچه راهنمای

2 دقیقه

هم مخازن محلی و هم تصاویر کانتینر به عنوان ورودی پشتیبانی می‌شوند. [

  • اسکن آسیب‌پذیری برای بسته‌ها به صورت محلی انجام می‌شود و نسبتاً سریع است. سرور در حال استفاده نیست!
  • حافظه پنهان و تابع همگام سازی قابل تنظیم برای مدیریت داده های حافظه پنهان محلی
  • از پیش نصب شده و یکپارچه با slscan
  • پیشنهاد نسخه بهینه وصله بر اساس گروه بسته
  • A19 فقط ممیزی عمیق 59011 بسته را انجام می دهد بسته ها در تصاویر ظرف بسته‌های سیستم‌عامل هنوز شامل نشده‌اند.

    زبان‌های پشتیبانی‌شده و قالب بسته

    dep-scan از دستور cdxgen داخلی برای تولید فایل نرم‌افزار Bill-of-Materials (SBoM) برای پروژه استفاده می‌کند.

    سپس انجام می‌شود. برای انجام اسکن استفاده می شود

    cdxgen از پروژه های زیر و قالب وابستگی بسته

    Language Package format
    node.js package-lock.json, pnpm-locknya پشتیبانی می کند. lock, rush.js [19659025] java maven (pom.xml [1]), gradle (build.gradle, .kts), scala (sbt)
    php composer.pyonth [19]6 setup.py، requirements.txt [2]، Pipfile.lock، poetry.lock، bdist_wheel
    go go.mod، go.sum، Gopkg.lock، باینری [196590] 19659024] Gemfile.lock، gemspec [19659025] rust Cargo.toml، Cargo.lock
    .Net Framework .csproj، packages.config . config
    docker / oci image همه زبان های پشتیبانی شده برای به استثنای بسته‌های سیستم عامل

    NOTE

    در حال حاضر، تصویر داکر اسکن عمیق حاوی دستورات جاوا و maven مناسب مورد نیاز برای تولید BOM نیست. برای رفع این محدودیت، می‌توانید …

    • از اجرای پایتون از یک ماشین مجازی حاوی نسخه‌های صحیح جاوا، maven و gradle استفاده کنید. برای dep-scan به عنوان آرگومان – bom

    دانلود