Araç ne sağlar?
Desteklenen ekosistemlerde bileşen kanıtları üzerinden eşleştirme yapılır. Paket adı benzerliği yanlış eşleşmeye yol açabileceğinden sonuçlar incelenmelidir.
Uygulamada nasıl değerlendirilir?
Android projesindeki yeni Java bağımlılığını tarayıp bulgunun gerçekten kullanılan sürümle ilişkili olduğunu kontrol edin.
Sınırlar ve yaygın hatalar
CVE bulunmaması bileşenin risksiz olduğu anlamına gelmez. Bilinmeyen açıklar ve güvensiz kullanım ayrıca vardır.
Kontrol listesi
- Eşleşmeyi doğrulayın
- İstisnayı açıklayın
- Veri güncelliğini izleyin
Karar verirken
Aracı bağımlılık yönetiminin parçası yapın; RASP'ı açık bağımlılıkları güncellemenin alternatifi saymayın.
Bağımlılık eşleşmesinin sınırları
Dependency-Check bulguları bağımlılıkların bilinen açıklık bilgileriyle ilişkilendirilmesine dayanır. Kullanılan ekosistem ve paket metadatası eşleşme kalitesini etkiler. Bir bulgu bastırılacaksa yanlış eşleşmenin gerekçesi açık kaydedilmelidir.
Mobil projede kaynak bağımlılıklarıyla paketlenen son bileşenler karşılaştırılır. Koruma veya optimizasyon bazı içerikleri değiştirebilir. Analiz raporu, gerçek uygulama üzerindeki etki değerlendirmesi ve düzeltme planıyla tamamlanmalıdır.
İlgili rehberler: Gradle ile Android RASP entegrasyonu, VEX: bir açıklığın uygulamayı etkileyip etkilemediğini anlatmak.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.