在maven项目上,我同时运行OWASP依赖项-check插件以及OWASP命令行工具,以便生成具有漏洞依赖关系的报表。
我无法理解的是,这两个工具是如何运作的。详细地,我注意到maven插件(依赖项-check)报告了45个易受攻击的依赖项,而命令行工具报告了34个。
例如,maven插件将下面-core-1.2.9.final.jar报告为具有关键漏洞,而通过命令行检查,该依赖项根本不出现在列表中。我使用以下命令运行命令行工具:依赖项检查--项目"myProject“--扫描"C:\path\myProject”--disableRetireJS
当maven插件通过pom.xml中定义的依赖项时,命令行工具会扫描项目目录中现有的jar文件吗?
发布于 2022-08-17 14:37:31
来自https://github.com/jeremylong/DependencyCheck/issues/3729的这个插件的作者说:
“来自Maven插件的报告可能是最准确的。使用CLI,它只是扫描构建工件。”
因此,当您使用依赖项检查maven插件时,将使用pom.xml,而使用CLI时只检查目标中的内容。
https://stackoverflow.com/questions/57551288
复制相似问题