言語別の依存関係スキャン対応状況(SCA)
Aikidoは、すべてのpushとプルリクエスト時、IDE内でのリアルタイムスキャン、そしてスケジュールされた再スキャン(デフォルトは毎日)でSCAを実行します。これにより、変更のない依存関係であっても、新たに公開されたCVEを引き続き検出できます。SCAは既知のCVEと、リスクのあるオープンソースライセンスの両方をカバーします。
以下は、対応言語とそれぞれのロックファイルの一覧です。ロックファイルはビルド時の速度を高め、ビルドの再現性を向上させ、サプライチェーン攻撃に対する第一の防御層となるため、デフォルトで使用することをお勧めします。もちろん、ロックファイルはAikidoが脆弱なパッケージを見つける際にも役立ちます。
ロックファイルはルートおよびすべてのサブフォルダの両方でスキャンされます。
| 言語 | スキャン対象のロックファイル |
|---|---|
JavaScript |
npm-shrinkwrap.json package-lock.json yarn.lock pnpm-lock.yaml pnpm-lock.yml bun.lock deno.lock libman.json |
| PHP | composer.lock |
| Java | gradle.lockfile build.gradle pom.xml .jar .war .ear |
| Swift | Package.resolved Podfile.lock |
| Go | go.mod |
| Python | Pipfile.lock poetry.lock uv.lock pdm.lock requirements.txt requirements.lock Conda: requirements.yml |
| .NET | .csproj .deps.json packages.lock.json packages.config Packages.props |
| Ruby | gemfile.lock |
| Rust | cargo.lock cargo.toml |
| Kotlin | build.gradle.kts, gradle.lockfile |
| Dart | pubspec.lock |
| Elixir | mix.lock |
| C/C++ | conan.lock vcpkg.json ロックファイルを使わないC/C++依存関係(https://help.aikido.dev/doc/cc-lockfile-less-scanning/doczSgARAloY">詳細情報) |
| Scala | build.sbt plugins.sbt dependencies.scala libraries.scala .sbt.lock |
| Clojure | deps.edn |
| Unity UPM | packages-lock.json(AikidoはNPMから取得されたUPMパッケージのみをスキャン・インポートします) |