---
metadata:
  - name: generator
    content: Diplodoc Platform v5.63.0
alternate:
  - https://vibe.sourcecraft.dev/portal/docs/en/sourcecraft/operations/supply-chain.md
  - https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/supply-chain.md
  - href: https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/supply-chain.md
    type: text/markdown
    title: Markdown version
  - href: https://vibe.sourcecraft.dev/portal/docs/ru/llms.txt
    rel: describedby
---
> **Documentation Index:** Fetch the complete configuration index at https://vibe.sourcecraft.dev/portal/docs/ru/llms.txt

# Анализ уязвимостей в зависимостях репозитория SourceCraft

<!-- source: ru/_includes/sourcecraft/supply-chain-intro.md -->
В SourceCraft доступен _анализ зависимостей_ (Software Composition Analysis, SCA), которые используются в репозитории.

SCA — это набор инструментов, которые позволяют разработчику определить, какие зависимости используются в процессе разработки ПО, и какие известные уязвимости они содержат.

SCA автоматически строит Software Bill of Materials (SBOM) — список всех зависимостей проекта, включая транзитивные, и сопоставляет их с актуальными базами [CVE](https://ru.wikipedia.org/wiki/Common_Vulnerabilities_and_Exposures). Также для каждой зависимости определяется [CVSS](https://ru.wikipedia.org/wiki/Common_Vulnerability_Scoring_System)-вектор для более точной обработки уязвимости и определения приоритета в исправлениях.

Также в SourceCraft реализован _анализ лицензионных рисков_. Он помогает командам видеть не только уязвимости в используемых пакетах, но и потенциальные юридические ограничения, связанные с их использованием. Вы можете быстро выявлять зависимости с повышенным уровнем лицензионного риска и использовать эту информацию для проверки, замены или согласования спорных компонентов.
<!-- endsource: ru/_includes/sourcecraft/supply-chain-intro.md -->

<!-- source: ru/_includes/sourcecraft/policy-as-code-tip.md -->
{% note tip %}

Политику управления лицензиями зависимостей можно описать в виде кода (Policy as Code) с помощью конфигурационного файла `.sourcecraft/security/licenses.yaml`. Платформа автоматически проверяет лицензии всех зависимостей и отмечает те, у которых уровень риска превышает допустимый. Подробнее на странице [Настроить политику лицензий в виде кода в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/license-policy.md).

{% endnote %}
<!-- endsource: ru/_includes/sourcecraft/policy-as-code-tip.md -->

Чтобы посмотреть уязвимости, обнаруженные в зависимостях репозитория:
1. Откройте [главную страницу](https://sourcecraft.dev) SourceCraft.
1. На вкладке ![image](../../_assets/console-icons/house.svg) **Домой** перейдите в раздел ![image](../../_assets/console-icons/archive.svg) **Репозитории** и выберите репозиторий.
1. На странице репозитория в разделе ![image](../../_assets/console-icons/shield-exclamation.svg) **Безопасность** перейдите в секцию ![image](../../_assets/console-icons/route.svg) **Зависимости**.

    {% note info %}

    Также вы можете посмотреть общий список обнаруженных уязвимостей для всех репозиториев организации.

    На общем дашборде отображаются детали по каждой зависимости, все ее уязвимости и репозитории, в которых эта зависимость содержится. И наоборот: для каждой уязвимости можно посмотреть зависимости, в которых она содержится.

    {% endnote %}

    На странице отображаются следующие вкладки:
    * ![image](../../_assets/console-icons/shield-exclamation.svg) **Уязвимости** — список обнаруженных уязвимостей.
    * ![image](../../_assets/console-icons/box.svg) **Пакеты** — перечень зависимостей, в которых обнаружены уязвимости, с отметками о лицензионных рисках.
    * ![image](../../_assets/console-icons/nodes-left.svg) **Карта зависимостей** — наглядное представление уязвимостей, пакетов и лицензионных рисков.

    В списке уязвимостей отображается дата последнего обнаружения.

    Чтобы скачать файл SBOM (Software Bill of Materials) в формате SPDX для аудита или интеграции с внешними системами, нажмите кнопку **Скачать SBOM**.

    {% note tip %}

    В строке фильтра вы можете отфильтровать уязвимости по статусу (**Открыт**, **Решен** и **Ложное срабатывание**) и важности (**Критический**, **Высокий**, **Средний** и **Низкий**). 
    
    Также вы можете отсортировать ![image](../../_assets/console-icons/bars-descending-align-left.svg) уязвимости по статусу или важности.

    {% endnote %}

1. Чтобы посмотреть информацию о конкретной уязвимости, выберите ее в списке.

    <!-- source: ru/_includes/sourcecraft/supply-chain-info.md -->
    Для каждой найденной уязвимости отображается следующая информация:
    * Номер CVE, название пакета и его текущая версия.
    * CVSS-вектор и уровень критичности уязвимости.
    * Цветовая маркировка уровня критичности обнаруженной проблемы.
    * Статус инцидента — **Открыт** или **Решён**.
    * Отметка о ложном срабатывании (если было отмечено).
    <!-- endsource: ru/_includes/sourcecraft/supply-chain-info.md -->

    В блоке **Активность** отображается хронология событий по конкретной уязвимости в репозитории: когда предупреждение было открыто, кем и когда было отмечено как решенное или открыто повторно.

1. Чтобы отметить инцидент как решенный:
    1. Напротив нужного инцидента нажмите **Решён**.
    1. Введите комментарий к инциденту.
    1. (опционально) Отметьте инцидент как ложное срабатывание.
    1. Нажмите **Решить**.
1. Чтобы повторно открыть инцидент, напротив нужного инцидента нажмите **Переоткрыть**.

#### Полезные ссылки {#see-also}

* [Безопасность в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/security/security-overview.md)
* [Настройка пользовательского анализатора безопасности в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/tutorials/custom-security-analyzers.md)
* [Настроить политику лицензий в виде кода в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/license-policy.md)
* [Статический анализ кода в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/sast.md)
* [Центр контроля уязвимостей в SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/security-dashboard.md)
* [Сканирование секретов в репозитории SourceCraft](https://vibe.sourcecraft.dev/portal/docs/ru/sourcecraft/operations/secret-scan.md)
