コンテンツにスキップ

言語別の依存関係スキャン対応状況(SCA)

Aikidoは、すべてのpushとプルリクエスト時、IDE内でのリアルタイムスキャン、そしてスケジュールされた再スキャン(デフォルトは毎日)でSCAを実行します。これにより、変更のない依存関係であっても、新たに公開されたCVEを引き続き検出できます。SCAは既知のCVEと、リスクのあるオープンソースライセンスの両方をカバーします。

以下は、対応言語とそれぞれのロックファイルの一覧です。ロックファイルはビルド時の速度を高め、ビルドの再現性を向上させ、サプライチェーン攻撃に対する第一の防御層となるため、デフォルトで使用することをお勧めします。もちろん、ロックファイルはAikidoが脆弱なパッケージを見つける際にも役立ちます。

ロックファイルはルートおよびすべてのサブフォルダの両方でスキャンされます。

言語 スキャン対象のロックファイル

JavaScript
TypeScript

npm-shrinkwrap.json

package-lock.json

yarn.lock

pnpm-lock.yaml

pnpm-lock.yml

bun.lock

deno.lock

libman.json

PHP composer.lock
Java

gradle.lockfile

build.gradle

pom.xml

.jar

.war

.ear
ivy.xml

Swift

Package.resolved

Podfile.lock

Go go.mod
Python

Pipfile.lock

poetry.lock

uv.lock

pdm.lock

requirements.txt

requirements.lock

Conda: requirements.yml

.NET

.csproj

.deps.json

packages.lock.json

packages.config

Packages.props
paket.lock

Ruby gemfile.lock
Rust

cargo.lock

cargo.toml

Kotlin build.gradle.kts, gradle.lockfile
Dart pubspec.lock
Elixir mix.lock
C/C++

conan.lock

vcpkg.json

ロックファイルを使わないC/C++依存関係(https://help.aikido.dev/doc/cc-lockfile-less-scanning/doczSgARAloY">詳細情報

Scala

build.sbt

plugins.sbt

dependencies.scala

libraries.scala

.sbt.lock

Clojure

deps.edn
project.clj

Unity UPM packages-lock.json(AikidoはNPMから取得されたUPMパッケージのみをスキャン・インポートします)