Veracode中文网站 > 热门推荐 > Veracode软件成分分析怎么配置 Veracode第三方组件漏洞怎么确认
教程中心分类
Veracode软件成分分析怎么配置 Veracode第三方组件漏洞怎么确认
发布时间:2026/07/24 17:03:41

  现代项目通常会引用开源库、商业组件和多级依赖,开发人员未必能逐个掌握它们的版本、许可证和安全状态。Veracode软件成分分析可以建立第三方组件清单,并在扫描时识别已知漏洞、风险许可证和恶意软件包。弄清Veracode软件成分分析怎么配置Veracode第三方组件漏洞怎么确认,有助于把检测结果对应到实际依赖,避免只看到漏洞编号,却不知道组件从哪里引入。

  一、Veracode软件成分分析怎么配置

 

  Veracode SCA支持基于代理的扫描和上传扫描。需要在本地或流水线中持续检查代码仓库时,可以配置SCA扫描代理。

 

  1、创建工作区扫描代理

 

  ①登录Veracode平台。

 

  ②进入【扫描与分析】→【软件成分分析】。

 

  ③选择【基于代理的扫描】。

 

  ④在工作区列表中打开目标工作区。

 

  ⑤进入【管理工作区(Manage Workspace)】→【代理】。

 

  ⑥点击【操作】→【创建】。

 

  ⑦在设置页面中选择Windows、Linux或macOS。

 

  ⑧按照页面显示的命令安装代理并生成认证令牌。

 

  工作区用于保存一个或多个项目的扫描数据。令牌相当于代理的认证凭据,不应写入公开仓库或直接放在普通脚本中。

 

  2、完成代理认证与环境检查

 

  安装完成后,打开命令行工具,根据页面提供的方式完成认证。

 

  使用初始化令牌配置后,执行:

 

 

  命令返回代理版本、操作系统和可用包管理器信息,说明基础配置已经生效。出现认证错误时,应回到【代理(Agents)】页面,选中对应代理并点击【重新生成令牌】,再更新本地环境变量或配置文件。

 

  3、运行首次组件扫描

 

  进入代码仓库所在目录,执行:

 

 

  扫描远程公开仓库时,可以使用:

 

 

  需要同时查看建议升级版本时,加入:

 

 

  扫描代理会分析直接依赖和传递依赖,生成依赖关系,并把结果上传到当前工作区。扫描前应确认项目能够正常构建,依赖文件和包管理器配置可以被代理读取。

 

  二、Veracode第三方组件漏洞怎么确认

 

  扫描发现组件漏洞后,不能只根据严重程度直接判断影响。还要确认组件版本、依赖来源、调用情况和修复建议。

 

  1、打开项目漏洞列表

 

  ①进入【扫描与分析】→【软件成分分析】。

 

  ②选择【基于代理的扫描】。

 

  ③打开存放扫描结果的工作区。

 

  ④进入【项目】并选择目标项目。

 

  ⑤打开【问题】列表。

 

  ⑥点击对应的【问题编号】。

 

  问题详情会显示涉及的组件、当前版本、漏洞等级以及可用的修复信息。问题列表还可能包含过期组件和许可证问题,查看时要确认当前类型属于组件漏洞。

  2、判断是直接依赖还是传递依赖

 

  在问题详情中查看【库类型】和组件关系。

 

  直接依赖是项目依赖文件中明确引用的组件,通常可以直接修改版本。传递依赖由其他组件间接引入,需要先确认上级依赖,再决定升级上层组件、覆盖传递版本或更换依赖。

 

  点击【依赖关系图】,可以查看漏洞组件通过哪条依赖链进入项目。

 

  3、检查漏洞方法是否被实际调用

 

  回到【问题】列表,勾选【易受攻击的方法】,筛选存在实际方法调用的漏洞。

 

  打开问题详情后,进入【易受攻击的方法】页面,查看调用路径和涉及代码位置。如果平台显示完整调用链,说明项目代码已经调用了存在风险的方法,应提高处理优先级。

 

  没有发现方法调用,并不等于组件没有漏洞,只能说明当前扫描没有确认项目使用到对应方法。

 

  4、核对修复版本和漏洞信息

 

  在问题详情中打开【修复】,查看建议升级版本和处理说明。

 

  还可以进入【漏洞】,点击CVE编号或SRCCLR编号,查看漏洞涉及的版本范围。再进入【库】,核对当前项目实际使用的组件版本。

 

  如果没有可用的安全版本,应评估替换组件、调整调用代码或等待上游修复,不能直接把建议版本当成固定结论。

 

  三、漏洞处理后怎么复查

 

  确认漏洞来源后,需要修改依赖并重新扫描,保证平台中的结果与代码仓库保持一致。

 

  1、升级组件并重新验证

 

  在开发工具中打开pom.xml、package.json、requirements.txt或项目实际使用的依赖文件,修改目标组件版本。

 

  完成依赖安装和项目构建后,在提交代码前执行:

 

 

  该参数允许扫描包含未提交修改的本地仓库。重新进入项目的【问题】列表,确认原问题已经消失,并检查升级后是否出现新的依赖冲突或组件漏洞。

 

  2、谨慎处理暂时忽略的问题

 

  只有确认漏洞暂时不适用于当前代码,并且已经完成内部评估时,才考虑忽略。

 

  ①在项目【问题】列表中勾选目标问题。

 

  ②点击【操作】→【忽略】。

 

  ③选择【永久忽略】或【暂时忽略】。

 

  ④填写处理原因。

 

  ⑤点击【确认忽略问题】→【完成】。

 

  被忽略的问题在后续扫描中仍会保持忽略状态,即使严重程度或方法调用情况发生变化,因此需要定期复核。

  总结

 

  软件成分分析真正解决的,不只是“项目用了哪些组件”,还包括这些组件通过什么路径进入项目、是否调用了风险方法,以及应该升级到哪个版本。理解Veracode软件成分分析怎么配置Veracode第三方组件漏洞怎么确认,可以让扫描结果更容易落实到具体依赖和代码位置,也方便团队安排修复顺序。希望本文能帮助您更顺利地使用Veracode完成组件检查与漏洞确认,如有相关需求,欢迎联系咨询。

135 2431 0251