コンテンツにスキップ

プライベートパッケージの脆弱性スキャン - Maven

プライベートな Maven パッケージを含むリポジトリの依存関係を Aikido にスキャンさせる場合、Aikido もそのプライベートパッケージへのアクセス権を持つ必要があります。そのために、Aikido にプライベートな Maven の settings.xml 設定を提供できるようになりました。

settings.xmlを準備する

プライベートな Maven パッケージについて、Aikido は settings.xml ファイルを使用してプライベートレジストリと認証を行います。

mvnrepository レジストリ上のプライベートパッケージにアクセスするための settings.xml の例:

<settings xmlns="http://maven.apache.org/SETTINGS/1.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://maven.apache.org/SETTINGS/1.0.0 https://maven.apache.org/xsd/settings-1.0.0.xsd">
<servers>
<server>
<id>your-repository-id</id>
<username>your-username</username> <!-- Optional, you can leave this as a dummy value -->
<password>ACCESS_TOKEN</password>
</server>
</servers>
</settings>

pom.xmlファイルで releases または snapshots が有効になっていることを確認してください

<repositories>
<repository>
<id>your-repository-id</id>
<url>https://...</url>
<releases>
<enabled>true</enabled>
</releases>
<snapshots>
<enabled>true</enabled>
</snapshots>
</repository>
</repositories>

前提条件を満たしたら、以下の手順に従って、依存関係を更新する際にプライベートな NuGet レジストリと認証するよう Aikido を設定できます。

  1. Aikido のアカウントの「Settings」>「Repositories」ページに移動します。

  2. 「Actions」 > **「Private Registry Connections」**をクリックします。

    リポジトリ設定とプライベートレジストリ接続オプションを表示するドロップダウンメニュー。

  3. **「Maven」**タブを選択し、settings.xmlの内容をここに貼り付けます。

    settings.xml設定スニペットを用いたMaven用プライベートレジストリ接続のセットアップ。

  4. **「Apply Changes」**をクリックして設定を保存します。

  5. 次回以降のスキャンでは、この settings.xml が Aikido によって使用されます。