For the complete documentation index, see llms.txt. This page is also available as Markdown.

CVEのための開発用依存関係のスキャン

デフォルトでは、Aikidoは しません 開発者のマシンにのみインストールされている依存関係(devdeps)の脆弱性を報告しません。ここでは、それらは本番環境に出荷されず、実際の製品のセキュリティに影響しないと想定しています。

ただし、開発依存関係のスキャンが他のスキャンに有用な追加となる場合もあります:

  • コンプライアンス上の理由。開発者のマシンでのみ利用可能なソフトウェアも含まれます

  • SvelteKit: パッケージは本番環境に組み込まれるにもかかわらず、dev dependency としてマークされることがよくあります。

対応しているのは JavaScript、Java、Pythonです。

リポジトリごとに開発依存関係を有効にする

リポジトリ単位で開発依存関係のスキャンを有効にできます。

手順 1. この機能を有効にするには Aikido にご連絡ください。最も簡単な方法はチャットでお問い合わせいただくことです。

手順 2. 特定のリポジトリの詳細ページに移動し、「設定する'.

ステータスと推奨修正時間を含む、重大な PHP の問題を表示するセキュリティスキャンダッシュボード。

手順 3. モーダルを下にスクロールして、開発依存関係のスキャンを有効にします

開発者依存関係のスキャンを有効/無効にするオプション。誤検知に関する警告付き。

手順 4. 結果をすぐに確認するには手動で再スキャンを実行するか、次回の予定スキャンを待ちます。

開発依存関係の検出結果は、PRゲーティングを通じてデフォルトブランチへの次回のプッシュ時にも表示されます。

最終更新

役に立ちましたか?