Об этом проекте
Разрабатываемый и поддерживаемый компанией Microsoft инструмент Component Detection (часто сокращаемый до CD) — это специализированный инструмент сканирования пакетов, предназначенный для запуска в ходе процессов сборки проектов. Его основная функция — картировать все компоненты с открытым исходным кодом, используемые в данной кодовой базе, и формировать структурированный вывод на основе графа обнаруженных зависимостей для использования в задачах обеспечения прозрачности цепочки поставок программного обеспечения и управления зависимостями. Инструмент поддерживает два основных режима интеграции: как автономная утилита командной строки для прямого, ad-hoc сканирования и как встраиваемая библиотека, которую разработчики могут интегрировать в свои приложения для добавления встроенных возможностей обнаружения зависимостей.
Component Detection поддерживает сканирование широкого спектра менеджеров пакетов, языковых экосистем и артефактов платформ, с разным уровнем поддержки построения графа зависимостей для каждой цели. Поддерживаемые цели сканирования включают CocoaPods, Conan, Conda (Python), файлы Docker Compose, Dockerfiles, двоичные журналы .NET SDK, модули Go (с полной поддержкой графа для Go 1.11 и более поздних версий), lock-файлы Gradle, чарты Helm, манифесты Ivy, пакеты дистрибутивов Linux (Debian, Alpine, RHEL, CentOS, Fedora, Ubuntu, сканирование обеспечивается инструментом Syft), проекты Maven, проекты NPM (включая рабочие процессы Yarn и Pnpm), пакеты NuGet (включая Paket), проекты Pip (Python), lock-файлы Poetry (Python), гемы Ruby, проекты Rust Cargo, существующие файлы SPDX SBOM, пакеты Swift, проекты Uv (Python) и манифесты Vcpkg. Для каждого отдельного детектора задокументирован статус стабильности (стабильный, экспериментальный или отключённый по умолчанию), доступный в публичной документации детекторов проекта.
Для пользователей, запускающих инструмент из исходного кода, проект требует установленных на локальной машине Git и .NET 8 SDK. После клонирования репозитория инструмент можно запустить через CLI dotnet с командой сканирования, указывающей на целевой каталог для анализа. Предварительно скомпилированные, готовые к запуску бинарные файлы для Windows, macOS и Linux доступны для загрузки со страницы официальных релизов проекта на GitHub, поэтому конечным пользователям не нужно собирать инструмент из исходного кода для обычного использования сканирования.
Проект спроектирован так, чтобы упростить подключение участников, поддерживая облачную разработку через GitHub Codespaces и контейнеризованную разработку через VS Code DevContainers, чтобы устранить сложности локальной настройки окружения. Сопровождающие проводят ежемесячные публичные встречи сообщества, открытые для всех пользователей, на которых обсуждаются недавние изменения проекта, предстоящие пункты дорожной карты, открытые вопросы и отзывы пользователей. Архивы встреч и текущие обсуждения проекта размещаются в трекере задач и вкладке Discussions репозитория.
По умолчанию инструмент записывает данные телеметрии в виде локального JSON-файла по настроенному пользователем пути вывода, при этом никакие пользовательские данные не передаются на серверы Microsoft. Проект действует в соответствии с Кодексом поведения Microsoft для открытого исходного кода с чёткими правилами участия сообщества.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.