Использование каталога

Каталог объединяет сведения о пакетах, доступных пользователю в CodeScoring, и показывает их использование в проектах SCA, пакетах OSA и образах контейнеров. Состав данных зависит от подключенных модулей и прав пользователя.

Просмотр каталога пакетов

Чтобы открыть каталог, перейдите в раздел Каталог -> Пакеты. Таблица содержит следующую информацию:

  • Пакет — название и версия пакета со ссылкой на его детальную страницу;
  • Технология — язык программирования или технология сборки;
  • Лицензии — лицензии пакета;
  • Уязвимости — количество найденных уязвимостей;
  • Проекты SCA — количество актуальных вхождений пакета в доступных проектах SCA;
  • Пакеты OSA — количество связанных пакетов OSA;
  • Образы контейнеров — количество образов контейнеров, в которых найден пакет.

Пакеты можно найти по названию, версии или PURL, а также отфильтровать по технологии, лицензии и наличию уязвимостей. Фильтры В проекте SCA, В пакете OSA и В образе контейнера OSA позволяют показать пакеты, которые используются или не используются в соответствующих компонентах.

Каталог пакетов

Для перехода на детальную страницу нажмите на название пакета. Также детальную страницу каталога можно открыть по ссылке в поле PURL на странице зависимости SCA или пакета OSA.

Просмотр информации о пакете

В верхней части детальной страницы отображается основная информация о пакете:

  • PURL — уникальный идентификатор пакета, который можно скопировать;
  • Технология, Лицензии и Версия;
  • Авторы, Домашняя страница, VCS и Index URL, если эти данные доступны;
  • Выпущено — дата публикации версии;
  • Статус — признак отозванного пакета, если пакет устарел или отозван в пакетном индексе.

Ниже приведены дополнительные характеристики безопасности: риски (протестное/вредоносное ПО), источник дистрибутива, поверхность атаки, функция безопасности, поставщик и признак внутреннего источника.

Детальная страница пакета в каталоге

Просмотр связанных данных

На детальной странице находятся следующие блоки:

  • Уязвимости — найденные уязвимости с оценками CVSS, данными SSVC, EPSS и CWE, а также версией исправления. При подключенном потоке Kaspersky также отображаются данные о влиянии уязвимости;
  • Пакеты OSA — связанные пакеты OSA, их актуальность, технология, статус блокировки, даты публикации и последнего запроса, репозиторий и менеджер репозиториев;
  • Проекты — актуальные вхождения пакета в проектах SCA с типом связи, способом обнаружения, окружением, требованием, файлами, родительскими зависимостями и лицензиями;
  • Образы контейнеров — образы, в которых найден пакет, с информацией о реестре, количестве зависимостей и уязвимостей, статусе блокировки и дате последнего сканирования.

Для списков проектов, пакетов OSA и образов контейнеров доступны поиск и фильтрация. В таблицах связанных данных также предусмотрены сортировка и постраничный просмотр. Названия проектов, пакетов OSA и образов контейнеров ведут на их детальные страницы. Блоки Пакеты OSA и Образы контейнеров отображаются только при наличии соответствующих прав.

Страница была полезна?