组件搜索
覆盖各语言开源组件,一站式查询 组件版本、组件漏洞、组件许可,提供可靠的开源组件安全数据支持。
搜索/查看
在知识库-组件搜索中,在组件搜索框选择组件包类型,输入组件名称及版本,点击【搜索】按钮即可搜索对应的组件。
在组件搜索结果页点击组件卡片即可进入组件版本概览页:

-
组件基础信息 展示组件名称、组件描述、所属生态、最新版本、发布时间、引用许可证、源码仓库等基础信息,并通过版本更新频率展示组件历史版本的发布趋势。
-
组件安全状态 汇总当前组件全部历史版本的安全情况,包括总版本数、自身漏洞版本数、高风险许可证版本数、恶意投毒版本数和无漏洞版本数,帮助快速了解组件整体风险情况。
-
推荐版本 展示当前推荐使用的组件版本,并与最新版本进行对比。推荐版本优先考虑当前无漏洞版本,帮助快速选择更合适的版本。
-
组件合规状态 展示组件当前许可证、许可证风险等级以及许可证变更情况,帮助判断当前组件是否存在许可证合规风险。
-
组件版本
- 展示组件全部历史版本及对应的发布时间、许可证、自身漏洞和依赖漏洞信息。
- 可通过右侧过滤器选择全部、有漏洞、无漏洞,也可通过版本号搜索快速定位具体版本。
- 点击版本后可进一步查看该版本的详细安全信息。
-
漏洞分布 通过折线图的形式展示组件所有历史版本的漏洞分布情况。

组件版本详情页
点击某个组件版本,进入组件版本详情页:

-
综合结论 根据当前版本的自身漏洞、依赖漏洞、许可证和恶意投毒情况,给出“可使用 / 谨慎使用 /禁止使用”等综合判断,并展示判断原因及数据更新时间,帮助用户快速了解该版本是否适合使用。
-
概览 汇总当前版本主要安全信息,包括自身漏洞、依赖漏洞、许可证和恶意投毒四个维度。用户可先通过概览快速识别风险,再进入对应页签查看详细信息。
-
SBOM 软件物料清单 展示当前版本包含的依赖组件及相关安全信息,用于查看组件依赖关系,并进一步定位存在漏洞的依赖组件。
注意部分协议(如 maven、cargo 等)的组件,其依赖的组件版本可能会是一个版本区间,在此情况下,实际用户构建拉取时,可能会拉取到版本区间内的任一版本。 在此情况下,为了保证 SBOM 展示无歧义,依赖树不继续下钻分析。

- 自身漏洞 展示当前版本自身存在的漏洞信息。

- CVSS 3 评分:基于 CVSS 3.x 标准计算的漏洞风险分值,通常范围为 0~10 分,分值越高表示漏洞潜在危害越大。
- 风险等级:根据 CVSS 评分将漏洞划分为不同风险等级,如严重、高危、中危、低危,便于快速判断漏洞优先级。
- 利用难度:用于说明攻击者成功利用该漏洞的难易程度,通常结合攻击向量、攻击复杂性、所需权限、是否需要用户交互等条件判断。
- 漏洞类型:用于标识漏洞所属的安全问题类别,如代码执行、权限提升、信息泄露、拒绝服务、跨站脚本等。
- 利用信息:用于判断漏洞是否已经存在公开利用方式或真实攻击活动,帮助评估漏洞的实际利用风险。
- PoC:Proof of Concept,概念验证代码或方法,用于证明漏洞可以被触发或利用,但通常不代表已经具备完整攻击能力。【已有公开验证代码,表明漏洞具备可利用性】
- EXP:Exploit,较完整的漏洞利用代码或工具,相比 PoC 通常具有更强的可执行性,攻击者可直接或经少量修改后用于漏洞利用。【已有较完整利用代码,攻击门槛较低】
- BoT:公开可用的利用工具或自动化攻击工具信息,表示该漏洞可能已经可以通过现成工具进行批量化或自动化利用。
- KEV:CISA Known Exploited Vulnerabilities,表示该漏洞已被确认存在真实世界利用活动。【命中 KEV 的漏洞通常应优先处置。】
- 许可证 展示当前版本引用的许可证及对应风险情况,帮助用户判断当前版本是否存在许可证合规风险。

- 恶意投毒 展示当前版本是否命中恶意投毒事件,并提供相关历史事件数量。若存在投毒风险,可进入该页签查看具体事件信息。

Q1:为什么最新版本不是推荐版本? 最新版本只表示发布时间最新,不代表该版本当前风险最低。推荐版本会结合漏洞、安全状态等信息进行判断,因此可能推荐其他更合适的版本
Q2:组件显示“存在漏洞版本”,是不是说明这个组件不能用? 不是。“存在漏洞版本”表示该组件的历史版本中存在已知漏洞,不代表所有版本都有漏洞。可以继续查看推荐版本或版本列表,选择当前无漏洞版本。
Q3:为什么某个版本显示“无漏洞”,但依赖漏洞里仍然显示存在风险? “无漏洞”通常表示当前组件自身未发现漏洞。依赖漏洞来自该版本依赖的其他组件,因此自身无漏洞不代表整个依赖链没有风险。
Q4:应该优先看“最新版本”还是“推荐版本”? 如果只是了解组件更新情况,可以看最新版本;如果用于组件选型,建议优先参考推荐版本,并结合自身漏洞、依赖漏洞和许可证信息综合判断。
Q5:推荐版本是不是一定可以直接使用? 不是。推荐版本主要基于源盾当前掌握的安全信息进行推荐。实际使用时还需要结合项目兼容性、企业许可证要求以及内部安全策略进行判断。
Q6:为什么同一个组件不同版本的许可证不一样? 组件维护者可能在版本升级过程中调整许可证。升级组件时,除了关注漏洞变化,也建议查看许可证是否发生变化。
Q7:组件安全状态中的“无漏洞版本”是怎么理解的? 表示当前未发现组件自身漏洞的版本数量。该统计不代表这些版本不存在依赖漏洞、许可证风险或恶意投毒风险。
组件更新看板
组件数据展示源盾已收录的开源组件及版本规模,帮助用户快速了解当前平台的数据覆盖情况。组件数据每日更新,数据来源于源盾持续同步和治理的开源组件仓库。由于不同生态的同步频率和数据规模不同,各生态每日新增数量可能存在差异。
