TotalApp Dökümanlar

Bağımlılık Tarayıcı

npm, pip, cargo ve go modülü bağımlılık ağaçları genelinde CVE taraması. Düzeltme sürümlerini gösterir ve ekosistem başına tam yükseltme komutunu oluşturur.

Genel Bakış

Bağımlılık Tarayıcı, projenizin manifest ve lock dosyalarını npm, pip, cargo ve go modülleri genelinde bilinen zafiyetler için tarar. Sonuçlar bir bağımlılık ağacı olarak gösterilir — zafiyetli paketler CVE ID'si, önem derecesi ve CVSS skoruyla işaretlenir, her satır genişletilerek zafiyetli paketi getiren geçişli bağımlılıklar görülebilir.

Önce örnek verilerle deneyin

Gerçek bir Git reposu bağlamadan önce sahte zafiyet verileriyle tüm arayüzü — filtreler, bağımlılık ağacı, düzeltme komutları — keşfetmek için boşta ekranındaki Örnek Sonuçlar'a tıklayın.

Hızlı Başlangıç

  1. Security kenar çubuğundan Bağımlılık Tarayıcı'yı açın.
  2. Ayarlar → Entegrasyonlar'dan bir Git sağlayıcısı (GitHub, GitLab veya Bitbucket) bağlayın, ya da sahte verilerle denemek için Örnek Sonuçlar'a tıklayın.
  3. Repo yolunu girin ve Tara'ya tıklayın.
  4. Bağımlılık ağacını inceleyin — önem derecesine (Kritik/Yüksek/Orta/Düşük) veya ekosisteme (npm/pip/cargo/go) göre filtreleyin, paket adı veya CVE ID'sine göre arayın.
  5. Alttaki terminal panelinde paket yöneticiniz için tam düzeltme komutunu (npm install pkg@fix, pip install "pkg>=fix", cargo update -p pkg --precise fix, go get pkg@vfix) görmek için bir satıra tıklayın ve tek tıkla kopyalayın.

Desteklenen Ekosistemler

EkosistemManifest / lock dosyasıOluşturulan düzeltme komutu
npmpackage-lock.jsonnpm install pkg@fixVersion --save
piprequirements.txtpip install "pkg>=fixVersion"
cargoCargo.lockcargo update -p pkg --precise fixVersion
go modgo.sumgo get pkg@vfixVersion

Özellikler

Geçişli Bağımlılık Ağacı

Bir zafiyeti tetikleyen iç içe bağımlılıkları görmek için herhangi bir üst düzey paketi genişletin; her satırda önem derecesi ve NVD danışma belgesine doğrudan bağlantı bulunur.

Düzeltme Komutu Terminali

Zafiyetli bir paket seçmek, terminal panelinde ekosistemi için tam yükseltme komutunu gösterir — sözdizimini aramaya gerek yok, doğrudan kopyalayın.

Önem Derecesi & Ekosistem Filtreleri

Sonuçları CVSS önem derecesi bandına veya paket ekosistemine göre filtreleyin, paket adı veya CVE ID'sine göre arayın.

Tarama Sonuçlarını Dışa Aktar

Ekibinizle paylaşmak veya bir bilete eklemek için tam taramayı (özet sayıları + her bağımlılık ve zafiyet verisi) JSON olarak dışa aktarın.

AI Asistanı

Security Hub içindeki her ekran artık ekranın sağ kenarındaki dikey AI Asistanı sekmesinden açılan gömülü bir AI Asistanı ile geliyor. Asistan ekranda o an görünen verileri okur — bağımlılık tarama sonuçları veya seçtiğiniz tek bir paket — ve sorularınızı yanıtlar, bulguları önceliklendirir veya doğrudan sohbet panelinde bir düzeltme planı hazırlar.

Düzeltme Planı

Mevcut bulgular için önem derecesine göre sıralanmış, terminalinize yapıştırmaya hazır tam yükseltme komutlarını isteyin.

Düzeltmesi Olmayan Paketler

Henüz düzeltilmiş sürümü olmayan paketleri belirleyin, böylece hangilerinin yükseltme yerine bir çözüm veya sürüm sabitlemesi gerektirdiğini bilirsiniz.

Sprint Kontrol Listesi

Önceliğe göre gruplanmış, mevcut sprint için bir düzeltme kontrol listesi oluşturun.

Rapor Olarak Kaydet & Bilgi Ekle

Herhangi bir asistan yanıtı, son mesajın altındaki Rapor Olarak Kaydet düğmesiyle rapor olarak kaydedilebilir (daha sonra Raporlarım'da bulunur). Giriş alanındaki Bilgi Ekle'ye tıklayarak Bilgi kütüphanenizden dosya veya not ekleyin, böylece asistanın yanıtları bunlara referans verebilir.

SSS

Bağımlılık Tarayıcı kaynak kodumu yükler mi?
Hayır — CVE arama için paket adlarını ve sürümlerini çözmek amacıyla yalnızca deponun manifest/lock dosyası içeriği okunur.
Bir paketin henüz düzeltilmiş sürümü yoksa ne olur?
Satır, düzeltme sürümü yerine bir tire gösterir ve düzeltme komutu oluşturulmaz. Bir geçici çözüm önerisi için AI Asistanı'na sorun, ya da düzeltilmiş bir sürüm yayınlanana kadar üst akış sorununu takip edin.