研发工作台
用于查看当前项目的组件拉取情况、阻断记录和存量风险组件,帮助研发人员定位拉取失败原因,并根据修复建议完成风险治理。
工作台仅在进入单个项目后展示,“全部项目”视图暂不支持。
查看组件拉取记录

进入 单个项目 → 工作台 → 我的拉取,可查看最近 30 天内当前用户发起的组件拉取记录。 展开单条记录后,可查看组件名称、版本、关联工程、API Key、命中的安全策略、漏洞详情及修复建议。支持按包类型、工程和 API Key 进行筛选。
查看阻断原因
被安全策略拦截的记录会标记为 安全阻断。点击记录左侧的展开按钮,可查看本次拉取的命中详情、引入路径和修复建议。
策略命中详情
命中详情会根据策略类型展示具体风险信息,同一次拉取可能命中多条风险,平台会集中展示本次阻断的全部原因。例如:
- 漏洞策略:展示漏洞编号、CVSS 评分等信息
- 许可证策略:展示命中的风险许可证
- 包版本策略:展示命中的组件版本限制
- 引入路径:对于通过其他组件间接引入的传递依赖,展示引入路径,帮助定位风险组件的上游来源。
示例
spring-boot-starter-log4j2@2.7.0 → log4j-core@2.14.1
当依赖链路较深时,平台会完整展示依赖关系,例如:组件 A → 组件 B → 风险组件 C
引入路径基于源盾组件依赖图谱推理,并非对当前项目实际依赖树的解析结果。如需确认精确路径,建议在项目中通过依赖分析命令或构建工具进行二次验证。
- 引入路径存在以下状态:
- 分析中:显示“基于知识库,正在分析引入路径”。
- 无分析结果:显示“暂无引入路径信息”。
- 分析完成:展示完整的组件依赖链路。
修复建议
系统会根据风险类型和引入方式给出处理建议。
-
对于直接依赖,建议通常包括:
- 升级至指定安全版本
- 更换不存在风险的组件版本
- 调整许可证使用方式
- 联系安全管理员确认策略要求
-
对于传递依赖,修复建议会优先指向上游组件。
示例
升级 spring-boot-starter-log4j2 至 2.7.5,或手动排除 log4j-core 并单独声明安全版本。
查看问题组件
工作台下方的 问题组件 区域,用于查看当前项目中已经成功拉取、但仍存在安全或合规风险的组件。

问题组件的统计范围包括:
- 严重、高危或中危漏洞
- 高风险或中风险许可证
- 通过传递依赖间接引入的风险
同一组件即使命中多项风险,也只计为一个问题组件。
查看问题组件详情
点击组件左侧展开按钮,可进一步查看风险详情。

问题组件与阻断记录区别
| 对比项 | 阻断记录 | 问题组件 |
|---|---|---|
| 数据来源 | 当前用户的组件拉取行为 | 当前项目已使用的风险组件 |
| 是否已成功拉取 | 否,已被阻断 | 是,已经进入项目 |
| 主要用途 | 定位本次拉取为什么失败 | 持续治理项目中的存量风险 |
| 查看范围 | 我的拉取记录 | 当前项目全部问题组件 |
使用建议
- 当组件被阻断时,优先查看 命中的安全策略和修复建议;
- 当需要开展项目风险治理时,可通过 问题组件 列表集中查看当前项目中的漏洞和许可证风险。