已合并
新增cve-manager三方依赖包补充规范文档 #28
yangwei999创建于 2025年12月1日
新增cve-manager三方依赖包补充规范文档 #28
已合并
yangwei999创建于 2025年12月1日
1 个文件变更+27-0
@@ -0,0 +1,27 @@
1+## 三方依赖包配置规范
2+ 
3+### 背景
4+自动化工具对仓库代码扫描获得的sbom信息,可能由于语言兼容性不足,扫描结果不够完备,这时需要对该仓库的三方依赖包进行额外的补充。
5+ 
6+### 规范
7+ 
8+额外补充的三方依赖包放到仓库的固定路径的文件中,采取统一的格式。漏洞管理系统会定期同步这些文件,获取补充的三方依赖包的信息。
9+ 
10+- 路径:仓库主分支根目录
11+- 文件名:Third_Party_Open_Source_Software_List.yaml
12+- 文件格式:
13+```batch
14+jemalloc:
15+ cpeName: jemalloc
16+ version: 5.3.0
17+ url: 'https://github.com/jemalloc'
18+openssl: #软件包名
19+ cpeName: openssl #软件包在业界的统一名称,通常和软件包一致
20+ version: 3.0.9,3.1.2 # 软件包版本,多个版本用,隔开
21+ url: 'https://github.com/openssl/openssl' #软件包涉及的开源地址
22+masstree:
23+ cpeName: masstree
24+ version: 1.0.1
25+ url: 'https://github.com/idanlevy1234/masstree-beta'
26+ 
27+```