Scala: build.sbtの依存関係管理とスキャン
最終更新
役に立ちましたか?
役に立ちましたか?
// スキャナーが稼働していると考えていたもの
akka-http 10.2.0 // 脆弱
spark-core 3.0.0 // 脆弱
cassandra-driver 4.0.0 // 脆弱
// 実際に本番で稼働していたもの
akka-http 10.2.10 // 安全
spark-core 3.3.2 // 安全
cassandra-driver 4.15.0 // 安全// plugins.sbt で
addSbtPlugin("software.purpledragon" % "sbt-dependency-lock" % "1.5.1")// このコマンドを実行して依存関係を解決し、ロックファイルを生成します
sbt "dependencyLockWrite"{
"com.typesafe.akka:akka-http_2.13": "10.2.10",
"org.apache.spark:spark-core_2.13": "3.3.2",
"com.datastax.cassandra:cassandra-driver-core": "4.15.0"
}// このコマンドを実行して依存関係を解決し、ロックファイルと照合します
sbt "dependencyLockCheck"# スキャン対象を示すDockerfileの例
FROM openjdk:11-jre-slim
# コンパイル済み成果物はここにあります
COPY target/scala-2.13/your-app.jar /app/
COPY target/scala-2.13/lib/* /app/lib/
# これらが本番で実行される実際のバージョンです
RUN ls -la /app/lib/
# akka-http_2.13-10.2.10.jar
# spark-core_2.13-3.3.2.jar
# cassandra-driver-core-4.15.0.jar