跳到主要内容

研发工作台

用于查看当前项目的组件拉取情况、阻断记录和存量风险组件,帮助研发人员定位拉取失败原因,并根据修复建议完成风险治理。

工作台仅在进入单个项目后展示,“全部项目”视图暂不支持。

查看组件拉取记录

查看组件拉取记录

进入 单个项目工作台我的拉取,可查看最近 30 天内当前用户发起的组件拉取记录。 展开单条记录后,可查看组件名称、版本、关联工程、API Key、命中的安全策略、漏洞详情及修复建议。支持按包类型、工程和 API Key 进行筛选。

查看阻断原因

被安全策略拦截的记录会标记为 安全阻断。点击记录左侧的展开按钮,可查看本次拉取的命中详情、引入路径和修复建议。

策略命中详情

命中详情会根据策略类型展示具体风险信息,同一次拉取可能命中多条风险,平台会集中展示本次阻断的全部原因。例如:

  • 漏洞策略:展示漏洞编号、CVSS 评分等信息
  • 许可证策略:展示命中的风险许可证
  • 包版本策略:展示命中的组件版本限制
  • 引入路径:对于通过其他组件间接引入的传递依赖,展示引入路径,帮助定位风险组件的上游来源。
示例

spring-boot-starter-log4j2@2.7.0 → log4j-core@2.14.1

当依赖链路较深时,平台会完整展示依赖关系,例如:组件 A → 组件 B → 风险组件 C

引入路径基于源盾组件依赖图谱推理,并非对当前项目实际依赖树的解析结果。如需确认精确路径,建议在项目中通过依赖分析命令或构建工具进行二次验证。

  • 引入路径存在以下状态:
    • 分析中:显示“基于知识库,正在分析引入路径”。
    • 无分析结果:显示“暂无引入路径信息”。
    • 分析完成:展示完整的组件依赖链路。

修复建议

系统会根据风险类型和引入方式给出处理建议。

  1. 对于直接依赖,建议通常包括:

    • 升级至指定安全版本
    • 更换不存在风险的组件版本
    • 调整许可证使用方式
    • 联系安全管理员确认策略要求
  2. 对于传递依赖,修复建议会优先指向上游组件。

示例

升级 spring-boot-starter-log4j22.7.5,或手动排除 log4j-core 并单独声明安全版本。

查看问题组件

工作台下方的 问题组件 区域,用于查看当前项目中已经成功拉取、但仍存在安全或合规风险的组件。

查看问题组件

问题组件的统计范围包括:

  • 严重、高危或中危漏洞
  • 高风险或中风险许可证
  • 通过传递依赖间接引入的风险

同一组件即使命中多项风险,也只计为一个问题组件。

查看问题组件详情

点击组件左侧展开按钮,可进一步查看风险详情。

查看问题组件详情

问题组件与阻断记录区别

对比项阻断记录问题组件
数据来源当前用户的组件拉取行为当前项目已使用的风险组件
是否已成功拉取否,已被阻断是,已经进入项目
主要用途定位本次拉取为什么失败持续治理项目中的存量风险
查看范围我的拉取记录当前项目全部问题组件
使用建议
  • 当组件被阻断时,优先查看 命中的安全策略修复建议
  • 当需要开展项目风险治理时,可通过 问题组件 列表集中查看当前项目中的漏洞和许可证风险。