コンテンツにスキップ

Bazelの依存関係スキャン

Bazelでは、Mavenリポジトリ、Gitリポジトリ、社内アーティファクトレジストリなど、さまざまなソースから依存関係をインポートできます。これは通常、http_jarmaven_installといった依存関係ルールを使って実現されます。

Aikidoは、Bazel内で定義したターゲットに対するセキュリティ脆弱性のスキャンに対応しています。ビルドが不要なため、解析プロセスが高速になります。

現在対応しているBazelルールは限られていますが、順次対応を拡大しています。対応してほしい新しいBazelルールがあれば、私たちのチームまでご連絡ください。

現在、以下のBazelルールを通じてインポートされた依存関係をスキャンしています。

Bazel RuleNoteVersion
java_library
  • 依存関係に関連する属性を解析し、以下の依存関係ルールを通じて取り込まれた依存関係を特定します。

    • maven_install
  • Bazel >= 5
rules_jvm_external
  • `maven.install(...)`定義の`lock_file`属性で参照されているロックファイルを解析します。詳細はこちらをご覧ください。
  • Bazel >= 5