CVEのための開発用依存関係のスキャン
最終更新
役に立ちましたか?
Aikido 常に 開発依存関係をマルウェアの有無でスキャンします。以下の記事ではCVEスキャンとその有効化方法について説明します。
デフォルトでは、Aikidoは しません 開発者のマシンにのみインストールされている依存関係(devdeps)の脆弱性を報告しません。ここでは、それらは本番環境に出荷されず、実際の製品のセキュリティに影響しないと想定しています。
ただし、開発依存関係のスキャンが他のスキャンに有用な追加となる場合もあります:
コンプライアンス上の理由。開発者のマシンでのみ利用可能なソフトウェアも含まれます
SvelteKit: パッケージは本番環境に組み込まれるにもかかわらず、dev dependency としてマークされることがよくあります。
対応しているのは JavaScript、Java、Pythonです。
リポジトリ単位で開発依存関係のスキャンを有効にできます。
手順 1. この機能を有効にするには Aikido にご連絡ください。最も簡単な方法はチャットでお問い合わせいただくことです。
手順 2. 特定のリポジトリの詳細ページに移動し、「設定する'.

手順 3. モーダルを下にスクロールして、開発依存関係のスキャンを有効にします

手順 4. 結果をすぐに確認するには手動で再スキャンを実行するか、次回の予定スキャンを待ちます。
開発依存関係の検出結果は、PRゲーティングを通じてデフォルトブランチへの次回のプッシュ時にも表示されます。
最終更新
役に立ちましたか?
役に立ちましたか?