منصوبے کے بارے میں

OSV-Scanner OSV ڈیٹا بیس کا سرکاری طور پر تعاون یافتہ فرنٹ اینڈ اور OSV-Scalibr کا CLI انٹرفیس ہے۔ یہ پروجیکٹ کی انحصار فہرست کو معلوم کمزوریوں سے جوڑتا ہے، جس سے ڈویلپرز اپنے انحصار میں مسائل تلاش اور ان کا تدارک کرنے میں مدد کرتا ہے۔ یہ C/C++، Dart، Elixir، Go، Java، JavaScript، PHP، Python، R، Ruby، اور Rust سمیت متعدد زبانوں کی حمایت کرتا ہے، نیز npm، pip، yarn، Maven، Go modules، Cargo، gem، Composer، اور NuGet جیسے پیکیج مینیجرز کی بھی۔ یہ معاون لاک فائلوں اور مینی فیسٹس کے لیے سورس ڈائریکٹریز کو تکراری طور پر اسکین کر سکتا ہے، وینڈرڈ C/C++ کوڈ کا پتہ لگا سکتا ہے، اور کال تجزیہ انجام دے سکتا ہے تاکہ یہ تعین کر کے غلط مثبتات کو کم کیا جا سکے کہ آیا کمزور فنکشنز واقعی استعمال ہو رہے ہیں۔ کنٹینر اسکیننگ لیئر سے آگاہ ہے اور Alpine، Debian، اور Ubuntu کے لیے بنیادی امیجز اور زبان کے آرٹیفیکٹس، نیز Go، Java، Node، اور Python انحصار کی حمایت کرتی ہے۔ لائسنس اسکیننگ deps.dev ڈیٹا استعمال کرتی ہے تاکہ انحصار لائسنسوں کا خلاصہ کرے یا انہیں SPDX اجازت فہرست کے خلاف چیک کرے۔ آف لائن اسکیننگ ابتدائی فیچ کے بعد مقامی طور پر ڈاؤن لوڈ کردہ OSV ڈیٹا بیس کے خلاف کام کرتی ہے۔ ایک تجرباتی رہنمائی شدہ تدارک کی خصوصیت انحصار کی گہرائی، کم از کم شدت، فکس حکمت عملی، اور سرمایہ کاری پر منافع کی بنیاد پر پیکیج ورژن اپ گریڈ تجویز کرتی ہے۔ یہ فی الحال npm لاک فائلوں اور مینی فیسٹس، اور Maven POM فائلوں کی حمایت کرتی ہے، ہیڈ لیس CLI اور انٹرایکٹو دونوں موڈز کے ساتھ۔ OSV-Scanner کمزوری کے ڈیٹا کے لیے OSV.dev API، انحصار کے حل، کنٹینر میٹا ڈیٹا، لائسنس کی معلومات، اور فرسودگی کی جانچ کے لیے deps.dev API سے استفسار کرتا ہے، اور جب مقامی رجسٹری ریزولوشن استعمال ہوتی ہے تو Maven Central، npm، اور PyPI جیسی پیکیج رجسٹریوں سے رابطہ کر سکتا ہے۔ آف لائن موڈ نیٹ ورک درخواستیں غیر فعال کر دیتا ہے۔