Сканирует ли JFrog Xray зависимости package.json на наличие уязвимых пакетов?

Я тестирую JFrog Xray в сочетании с Artifactory и развернул проект nodejs npm как сборку для Artifactory, который затем был просканирован Xray. (Используя это руководство)

В свой package.json я включил зависимость, которая, как мне известно, имеет уязвимость (lodash 4.17.10). Когда я просматриваю проект в Xray, отображается статус «Проверено - нет проблем». Я также ожидал увидеть зависимости проекта от Xray, но я их не вижу.

Могу ли я увидеть зависимости для сборки npm? Поскольку проект зависит от уязвимого пакета, мне кажется странным, что Xray говорит, что проблем нет.


person objectclass    schedule 02.04.2019    source источник


Ответы (1)


Когда вы запускаете команду установки Npm через клиент Npm, она разрешает зависимости package.json от Artifactory Npm Repo, эти разрешенные зависимости будут автоматически сканироваться Xray, если репозиторий Npm был помечен для индексации (сканирования).

Добавьте дополнительные сведения о том, как вы развернули свой проект и разрешили его зависимости.

person Chen Keinan    schedule 03.04.2019