Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Pemindaian dependensi mendukung dependensi langsung dan transitif untuk semua ekosistem paket yang didukung. Pemindaian dependensi tidak dapat mendeteksi dependensi yang di-vendor di repositori Anda.
Karena bagaimana deteksi dijalankan untuk pemindaian dependensi, pastikan Anda memiliki langkah pemulihan paket di alur build Anda sehingga versi paket yang benar ditentukan, jika tidak, hasilnya mungkin hilang atau tidak lengkap.
Ekosistem dan versi
| Pengelolaan paket | Bahasa | Format yang didukung | Pelabelan dependensi pengembangan | Versi yang didukung |
|---|---|---|---|---|
| Kargo | Rust |
Cargo.toml, Cargo.lock |
Tidak didukung | v1 |
| CocoaPods | Swift | Podfile.lock |
Tidak didukung | n/a |
| Modul Go | Go |
go.mod, go.sum |
Tidak didukung | n/a |
| Gradle | Java | *.lockfile |
Dukungan | n/a |
| Maven | Java | pom.xml |
Dukungan | n/a |
| npm | JavaScript |
package-lock.json, , package.jsonnpm-shrinkwrap.json,lerna.json |
Dukungan | v6, v7 & lockfile <= v3 |
| NuGet | C# |
*.packages.config, , *.project.assets*.csproj |
Tidak didukung | n/a |
| pip | Python |
setup.py, requirements.txt |
Tidak didukung | n/a |
| pnpm | JavaScript | package.json |
Dukungan | v7, v8 |
| RubyGems | Ruby | Gemfile.lock |
Tidak didukung | n/a |
| Yarn | JavaScript | package.json |
Dukungan | v1, v2 |
Kargo
Jika Cargo cli diinstal dengan v1.77 atau lebih tinggi, cargo metadata digunakan, yang lebih akurat.
Modul Go
Jika menggunakan Go v1.17 atau yang lebih tinggi, go.mod digunakan secara langsung, bersama dengan go cli jika ada di agen.
go.sum Jika tidak, file dipindai.
Maven
Deteksi mengharuskan maven CLI diinstal pada agen.
Dependensi pengembangan diidentifikasi ketika mereka menggunakan test cakupan dependensi.
npm
Pemindaian dependensi mendeteksi file akar package.json apa pun tetapi tidak mengatasi versi paket tertentu tanpa pemulihan paket pada waktu build bahkan jika dependensi dalam package.json versi tidak secara semantik.
Dependensi pengembangan diidentifikasi oleh devDependencies properti di package.json dan dev bendera di package-lock.json.
NuGet
Tanpa pemulihan paket, pemindaian dependensi tidak menyelesaikan versi paket tertentu meskipun dependensi dalam *.csproj versi tidak secara semantik.
pip
Gunakan pip v22.2.0 atau lebih tinggi untuk mengaktifkan penggunaan pemindaian pip report , yang memberikan deteksi yang lebih akurat.
Variabel PIP_INDEX_URL lingkungan digunakan untuk menentukan umpan paket apa yang harus digunakan untuk pip install --report detection. Nilai default menggunakan indeks PyPi kecuali default pip dikonfigurasi secara global.
pnpm
Dependensi pengembangan diidentifikasi oleh packages/{package}/dev bendera di lockfile pnpm.
Yarn
Dependensi pengembangan diidentifikasi oleh devDependencies properti di package.json.