점검 지원 분류
- 현재 지원 가능
- 컴파일 없이 점검 (Lockfiles)
- gradle.lock 누락 시에도 점검 가능
컴파일을 통한 점검
1. SBOM 추출을 이용한 점검
컴파일이 가능할 경우 빌드 과정에서 SBOM을 생성해 프로젝트 관련 패키지 정보를 추출한 다음 해당 SBOM을 사용해 진단이 가능합니다.
2. 컴파일된 바이너리를 이용한 점검
빌드된 JAR 파일이나 설치된 node_modules 디렉터리도 점검할 수 있습니다.
컴파일 없이 점검
| 언어 | 의존성 파일 |
|---|---|
| C/C++ |
|
| Dart |
|
| Elixir |
|
| Go |
|
| Haskell |
|
| Java |
|
| JavaScript |
|
| .NET |
|
| PHP |
|
| Python |
|
| R |
|
| Ruby |
|
| Rust |
|
Rust 소스 도달성
Rust SCA는 Cargo.lock에서 확인한 crates.io 패키지와 소스 코드의 도달성
신호를 함께 사용합니다.
- 취약점을 검토할 때는 관련 API 사용 여부와 패키지 버전을 함께 확인합니다.
- 악성 패키지는 프로젝트에서 해당 패키지를 사용하는지 확인합니다.
이미지/컨테이너 점검
Docker 컨테이너 이미지도 점검할 수 있습니다.