首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >OWASP依赖项-检查maven vs命令行不相同的结果

OWASP依赖项-检查maven vs命令行不相同的结果
EN

Stack Overflow用户
提问于 2019-08-19 06:13:27
回答 1查看 1K关注 0票数 4

在maven项目上,我同时运行OWASP依赖项-check插件以及OWASP命令行工具,以便生成具有漏洞依赖关系的报表。

我无法理解的是,这两个工具是如何运作的。详细地,我注意到maven插件(依赖项-check)报告了45个易受攻击的依赖项,而命令行工具报告了34个。

例如,maven插件将下面-core-1.2.9.final.jar报告为具有关键漏洞,而通过命令行检查,该依赖项根本不出现在列表中。我使用以下命令运行命令行工具:依赖项检查--项目"myProject“--扫描"C:\path\myProject”--disableRetireJS

当maven插件通过pom.xml中定义的依赖项时,命令行工具会扫描项目目录中现有的jar文件吗?

EN

回答 1

Stack Overflow用户

发布于 2022-08-17 14:37:31

来自https://github.com/jeremylong/DependencyCheck/issues/3729的这个插件的作者说:

“来自Maven插件的报告可能是最准确的。使用CLI,它只是扫描构建工件。”

因此,当您使用依赖项检查maven插件时,将使用pom.xml,而使用CLI时只检查目标中的内容。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/57551288

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档