美文网首页
推荐一款代码依赖包安全漏洞检查插件

推荐一款代码依赖包安全漏洞检查插件

作者: linyb极客之路 | 来源:发表于2022-05-10 09:51 被阅读0次

前言

今天向大家推荐一款代码依赖包漏洞检查maven插件--dependency-check-maven。通过这个插件可以扫描出项目中是否依赖已经存在的安全漏洞包

如何使用

前置条件:该插件需要使用maven 3.1或更高版本

1、在项目pom引入dependency-check-maven插件 GAV

  <build>
        <plugins>
            <plugin>
                <groupId>org.owasp</groupId>
                <artifactId>dependency-check-maven</artifactId>
                <version>7.0.0</version>
                <configuration>
                    <autoUpdate>true</autoUpdate>
                </configuration>
                <executions>
                    <execution>
                        <goals>
                            <goal>check</goal>
                        </goals>
                    </execution>
                </executions>
            </plugin>
        </plugins>
    </build>

2、切换到项目的target目录,执行mvn dependency-check:check

注: 如果是idea,可以直接如下,右键运行

image.png

第一次执行的话,他的速度会挺慢的,因为他需要从NIST托管的国家漏洞数据库下载漏洞数据到本地备份库。

在执行的过程中,可能会出现

Failed to initialize the RetireJS repo

解决的办法

下载jsrepository.json并将该文件放到maven私仓地址\org\owasp\dependency-check-data\7.0目录下

执行完毕后,会在target目录下产生dependency-check-report.html文件

3、通过浏览器打开dependency-check-report.html

image.png

点击相应的链接信息,可以查看相应的漏洞描述

image.png

总结

本文简单的介绍一下如何利用dependency-check-maven插件来检查代码依赖包安全漏洞。相关详细用法,可以查看如下链接
https://jeremylong.github.io/DependencyCheck/dependency-check-maven/index.html

demo链接

https://github.com/lyb-geek/springboot-learning/tree/master/springboot-git-commit

相关文章

  • 推荐一款代码依赖包安全漏洞检查插件

    前言 今天向大家推荐一款代码依赖包漏洞检查maven插件--dependency-check-maven。通过这个...

  • Dependency Check的实战应用

    Dependency Check来检查代码中是否存在任何已知的,公开披露的安全漏洞。他检查依赖项中是否存在漏洞的原...

  • OneNote 代码高亮工具

    方法一: 插件:NoteHighlight 推荐!NoteHighlight 是一款 OneNote 代码高亮插...

  • Gradle插件之maven-publish:发布android

    maven插件已经过时,官方推荐使用这个插件来实现将我们的代码发布到 Apache Maven仓库的功能。 依赖 ...

  • Android 中的线程池简单理解

    推荐一个提升代码质量的工具 阿里巴巴代码检查插件,它能够检查你代码中写的不规范的代码,能够让你写出大神一样的代码,...

  • Eclipse 代码分析工具了解

    1、findBugs BUG检查插件2、P3C 阿里代码检查插件3、SonarLint(Sonar) 代码...

  • 自用idea插件及配置

    插件 翻译类 代码检查 主题&图标 便利性 语言支持 mybatis 其它 IDEA常用设置 设置自动导包删包 设...

  • npm常用指令

    检查包版本 npm list检查所有包的版本及依赖关系.npm list {pkg}检查特定包的版本及依赖关系.可...

  • flutter vscode快捷键

    mbp电脑使用: 自定义代码块 推荐两个快速生成代码块的vscode插件 中文翻译包 快速生成代码 快捷生成组件包...

  • 一款实用神器FeHelper

    今天推荐一款神器,WEB前端助手:FeHelper chrome的插件,集json串格式化、代码美化、代码压缩、二...

网友评论

      本文标题:推荐一款代码依赖包安全漏洞检查插件

      本文链接:https://www.haomeiwen.com/subject/qiclurtx.html