Ekosistem paket yang didukung

Pemindaian dependensi mendukung dependensi langsung dan transitif untuk semua ekosistem paket yang didukung. Pemindaian dependensi tidak dapat mendeteksi dependensi yang di-vendor di repositori Anda.

Karena bagaimana deteksi dijalankan untuk pemindaian dependensi, pastikan Anda memiliki langkah pemulihan paket di alur build Anda sehingga versi paket yang benar ditentukan, jika tidak, hasilnya mungkin hilang atau tidak lengkap.

Ekosistem dan versi

Pengelolaan paket Bahasa Format yang didukung Pelabelan dependensi pengembangan Versi yang didukung
Kargo Rust Cargo.toml, Cargo.lock Tidak didukung v1
CocoaPods Swift Podfile.lock Tidak didukung n/a
Modul Go Go go.mod, go.sum Tidak didukung n/a
Gradle Java *.lockfile Dukungan n/a
Maven Java pom.xml Dukungan n/a
npm JavaScript package-lock.json, , package.jsonnpm-shrinkwrap.json,lerna.json Dukungan v6, v7 & lockfile <= v3
NuGet C# *.packages.config, , *.project.assets*.csproj Tidak didukung n/a
pip Python setup.py, requirements.txt Tidak didukung n/a
pnpm JavaScript package.json Dukungan v7, v8
RubyGems Ruby Gemfile.lock Tidak didukung n/a
Yarn JavaScript package.json Dukungan v1, v2

Kargo

Jika Cargo cli diinstal dengan v1.77 atau lebih tinggi, cargo metadata digunakan, yang lebih akurat.

Modul Go

Jika menggunakan Go v1.17 atau yang lebih tinggi, go.mod digunakan secara langsung, bersama dengan go cli jika ada di agen. go.sum Jika tidak, file dipindai.

Maven

Deteksi mengharuskan maven CLI diinstal pada agen.

Dependensi pengembangan diidentifikasi ketika mereka menggunakan test cakupan dependensi.

npm

Pemindaian dependensi mendeteksi file akar package.json apa pun tetapi tidak mengatasi versi paket tertentu tanpa pemulihan paket pada waktu build bahkan jika dependensi dalam package.json versi tidak secara semantik.

Dependensi pengembangan diidentifikasi oleh devDependencies properti di package.json dan dev bendera di package-lock.json.

NuGet

Tanpa pemulihan paket, pemindaian dependensi tidak menyelesaikan versi paket tertentu meskipun dependensi dalam *.csproj versi tidak secara semantik.

pip

Gunakan pip v22.2.0 atau lebih tinggi untuk mengaktifkan penggunaan pemindaian pip report , yang memberikan deteksi yang lebih akurat.

Variabel PIP_INDEX_URL lingkungan digunakan untuk menentukan umpan paket apa yang harus digunakan untuk pip install --report detection. Nilai default menggunakan indeks PyPi kecuali default pip dikonfigurasi secara global.

pnpm

Dependensi pengembangan diidentifikasi oleh packages/{package}/dev bendera di lockfile pnpm.

Yarn

Dependensi pengembangan diidentifikasi oleh devDependencies properti di package.json.