1. CI 流水线中的依赖安全扫描(OWASP Dependency-Check/Snyk)
请说明在 CI 流水线中如何通过 OWASP Dependency-Check 或 Snyk 进行依赖安全扫描?
- Dependency-Check 基于 NVD 漏洞库的扫描
- Snyk 的漏洞库与许可证扫描
- 扫描作为质量门禁与漏洞修复
OWASP Dependency-Check 通过 Maven 插件或独立工具扫描项目依赖,与 NVD 漏洞库比对,生成报告列出存在已知漏洞的依赖及其严重等级;Snyk 提供更全面的漏洞库、许可证合规与修复建议,并支持多种语言。在 CI 中,二者可作为流水线阶段:扫描依赖生成报告,若存在高危漏洞则阻断构建或发布,形成安全质量门禁。工程实践上应设定严重等级阈值、管理误报(如 Dependency-Check 的 suppression 文件),并持续更新漏洞库。
依赖安全扫描是供应链安全的核心,把漏洞发现提前到 CI,避免带漏洞发布。需区分"扫描"与"修复",扫描结果应可追踪和驱动升级。