已合并
新增cve-manager三方依赖包补充规范文档 #28
yangwei999创建于 2025年12月1日
新增cve-manager三方依赖包补充规范文档 #28
已合并
共 1 个文件变更+27-0
| @@ -0,0 +1,27 @@ | |||
| 1 | +## 三方依赖包配置规范 | ||
| 2 | + | ||
| 3 | +### 背景 | ||
| 4 | +自动化工具对仓库代码扫描获得的sbom信息,可能由于语言兼容性不足,扫描结果不够完备,这时需要对该仓库的三方依赖包进行额外的补充。 | ||
| 5 | + | ||
| 6 | +### 规范 | ||
| 7 | + | ||
| 8 | +额外补充的三方依赖包放到仓库的固定路径的文件中,采取统一的格式。漏洞管理系统会定期同步这些文件,获取补充的三方依赖包的信息。 | ||
| 9 | + | ||
| 10 | +- 路径:仓库主分支根目录 | ||
| 11 | +- 文件名:Third_Party_Open_Source_Software_List.yaml | ||
| 12 | +- 文件格式: | ||
| 13 | +```batch | ||
| 14 | +jemalloc: | ||
| 15 | + cpeName: jemalloc | ||
| 16 | + version: 5.3.0 | ||
| 17 | + url: 'https://github.com/jemalloc' | ||
| 18 | +openssl: #软件包名 | ||
| 19 | + cpeName: openssl #软件包在业界的统一名称,通常和软件包一致 | ||
| 20 | + version: 3.0.9,3.1.2 # 软件包版本,多个版本用,隔开 | ||
| 21 | + url: 'https://github.com/openssl/openssl' #软件包涉及的开源地址 | ||
| 22 | +masstree: | ||
| 23 | + cpeName: masstree | ||
| 24 | + version: 1.0.1 | ||
| 25 | + url: 'https://github.com/idanlevy1234/masstree-beta' | ||
| 26 | + | ||
| 27 | +``` | ||