---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.6
alternate:
  - https://sourcecraft.dev/portal/docs/en/sourcecraft/operations/supply-chain.md
  - https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/supply-chain.md
---
> **Documentation Index:** Fetch the complete configuration index at https://sourcecraft.dev/portal/docs/ru/llms.txt

# Анализ уязвимостей в зависимостях репозитория SourceCraft

<!-- source: ru/_includes/sourcecraft/supply-chain-intro.md -->
В SourceCraft доступен _анализ зависимостей_ (Software Composition Analysis, SCA), которые используются в репозитории.

SCA — это набор инструментов, которые позволяют разработчику определить, какие зависимости используются в процессе разработки ПО, и какие известные уязвимости они содержат.

SCA автоматически строит Software Bill of Materials (SBOM) — список всех зависимостей проекта, включая транзитивные, и сопоставляет их с актуальными базами [CVE](https://ru.wikipedia.org/wiki/Common_Vulnerabilities_and_Exposures). Также для каждой зависимости определяется [CVSS](https://ru.wikipedia.org/wiki/Common_Vulnerability_Scoring_System)-вектор для более точной обработки уязвимости и определения приоритета в исправлениях.

Также в SourceCraft реализован _анализ лицензионных рисков_. Он помогает командам видеть не только уязвимости в используемых пакетах, но и потенциальные юридические ограничения, связанные с их использованием. Вы можете быстро выявлять зависимости с повышенным уровнем лицензионного риска и использовать эту информацию для проверки, замены или согласования спорных компонентов.
<!-- endsource: ru/_includes/sourcecraft/supply-chain-intro.md -->

<!-- source: ru/_includes/sourcecraft/policy-as-code-tip.md -->
{% note tip %}

Политику управления лицензиями зависимостей можно описать в виде кода (Policy as Code) с помощью конфигурационного файла `.sourcecraft/security/licenses.yaml`. Платформа автоматически проверяет лицензии всех зависимостей и отмечает те, у которых уровень риска превышает допустимый. Подробнее на странице [Настроить политику лицензий в виде кода в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/license-policy.md).

{% endnote %}
<!-- endsource: ru/_includes/sourcecraft/policy-as-code-tip.md -->

Чтобы посмотреть уязвимости, обнаруженные в зависимостях репозитория:
1. Откройте [главную страницу](https://sourcecraft.dev) SourceCraft.
1. На вкладке <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M12.5 12.618c.307-.275.5-.674.5-1.118V6.977a1.5 1.5 0 0 0-.585-1.189l-3.5-2.692a1.5 1.5 0 0 0-1.83 0l-3.5 2.692A1.5 1.5 0 0 0 3 6.978V11.5A1.496 1.496 0 0 0 4.493 13H5V9.5a2 2 0 0 1 2-2h2a2 2 0 0 1 2 2V13h.507c.381-.002.73-.146.993-.382m2-1.118a3 3 0 0 1-3 3h-7a3 3 0 0 1-3-3V6.977A3 3 0 0 1 2.67 4.6l3.5-2.692a3 3 0 0 1 3.66 0l3.5 2.692a3 3 0 0 1 1.17 2.378zm-5-2A.5.5 0 0 0 9 9H7a.5.5 0 0 0-.5.5V13h3z" clip-rule="evenodd"/></svg> **Домой** перейдите в раздел <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M2.5 8h11v3a1.5 1.5 0 0 1-1.5 1.5H4A1.5 1.5 0 0 1 2.5 11zm10.697-1.5-1.851-2.777a.5.5 0 0 0-.416-.223H5.07a.5.5 0 0 0-.416.223L2.803 6.5zM15 7.408V11a3 3 0 0 1-3 3H4a3 3 0 0 1-3-3V7.408a3 3 0 0 1 .504-1.664l1.902-2.853A2 2 0 0 1 5.07 2h5.86a2 2 0 0 1 1.664.89l1.902 2.854A3 3 0 0 1 15 7.408M9.25 11a.75.75 0 0 0 0-1.5h-2.5a.75.75 0 0 0 0 1.5z" clip-rule="evenodd"/></svg> **Репозитории** и выберите репозиторий.
1. На странице репозитория в разделе <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="m3.003 4.702 4.22-2.025a1.8 1.8 0 0 1 1.554 0l4.22 2.025a.89.89 0 0 1 .503.8V6a8.55 8.55 0 0 1-3.941 7.201l-.986.631a1.06 1.06 0 0 1-1.146 0l-.986-.63A8.55 8.55 0 0 1 2.5 6v-.498c0-.341.196-.652.503-.8m3.57-3.377L2.354 3.35A2.39 2.39 0 0 0 1 5.502V6a10.05 10.05 0 0 0 4.632 8.465l.986.63a2.56 2.56 0 0 0 2.764 0l.986-.63A10.05 10.05 0 0 0 15 6v-.498c0-.918-.526-1.755-1.354-2.152l-4.22-2.025a3.3 3.3 0 0 0-2.852 0M8 4.75a.75.75 0 0 1 .75.75v2a.75.75 0 0 1-1.5 0v-2A.75.75 0 0 1 8 4.75m1 5.75a1 1 0 1 1-2 0 1 1 0 0 1 2 0" clip-rule="evenodd"/></svg> **Безопасность** перейдите в секцию <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M12.25 5a1.25 1.25 0 1 0 0-2.5 1.25 1.25 0 0 0 0 2.5m0 1.5a2.75 2.75 0 0 1-2.646-2H4.577a.827.827 0 0 0-.238 1.619l7.753 2.326A2.327 2.327 0 0 1 11.423 13H6.397a2.751 2.751 0 1 1 0-1.5h5.026a.827.827 0 0 0 .238-1.619L3.908 7.556A2.327 2.327 0 0 1 4.577 3h5.027a2.751 2.751 0 1 1 2.646 3.5M5 12.25a1.25 1.25 0 1 1-2.5 0 1.25 1.25 0 0 1 2.5 0" clip-rule="evenodd"/></svg> **Зависимости**.

    {% note info %}

    Также вы можете посмотреть общий список обнаруженных уязвимостей для всех репозиториев организации.

    На общем дашборде отображаются детали по каждой зависимости, все ее уязвимости и репозитории, в которых эта зависимость содержится. И наоборот: для каждой уязвимости можно посмотреть зависимости, в которых она содержится.

    {% endnote %}

    На странице отображаются следующие вкладки:
    * <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="m3.003 4.702 4.22-2.025a1.8 1.8 0 0 1 1.554 0l4.22 2.025a.89.89 0 0 1 .503.8V6a8.55 8.55 0 0 1-3.941 7.201l-.986.631a1.06 1.06 0 0 1-1.146 0l-.986-.63A8.55 8.55 0 0 1 2.5 6v-.498c0-.341.196-.652.503-.8m3.57-3.377L2.354 3.35A2.39 2.39 0 0 0 1 5.502V6a10.05 10.05 0 0 0 4.632 8.465l.986.63a2.56 2.56 0 0 0 2.764 0l.986-.63A10.05 10.05 0 0 0 15 6v-.498c0-.918-.526-1.755-1.354-2.152l-4.22-2.025a3.3 3.3 0 0 0-2.852 0M8 4.75a.75.75 0 0 1 .75.75v2a.75.75 0 0 1-1.5 0v-2A.75.75 0 0 1 8 4.75m1 5.75a1 1 0 1 1-2 0 1 1 0 0 1 2 0" clip-rule="evenodd"/></svg> **Уязвимости** — список обнаруженных уязвимостей.
    * <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M13.5 10.421V5.475l-2 .714V8.25a.75.75 0 0 1-1.5 0V6.725l-2.25.804v6.088l4.777-1.792a1.5 1.5 0 0 0 .973-1.404m-2.254-5.734 1.6-.571a2 2 0 0 0-.175-.104L9.499 2.427a1.5 1.5 0 0 0-1.197-.063l-.941.353 3.724 1.862q.09.045.16.108M5.444 3.435l3.878 1.94-2.273.811-3.805-1.903q.108-.063.23-.109zm.806 4.029L2.5 5.589v5.057a1.5 1.5 0 0 0 .83 1.342l2.92 1.46zM1 5.579c0-.436.094-.856.266-1.236a.75.75 0 0 1 .2-.37c.342-.54.855-.968 1.48-1.203L7.777.96a3 3 0 0 1 2.394.125l3.172 1.586A3 3 0 0 1 15 5.354v5.067a3 3 0 0 1-1.947 2.809l-4.828 1.81a3 3 0 0 1-2.395-.125l-3.172-1.586A3 3 0 0 1 1 10.646z" clip-rule="evenodd"/></svg> **Пакеты** — перечень зависимостей, в которых обнаружены уязвимости, с отметками о лицензионных рисках.
    * <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M5 2.5a1.5 1.5 0 1 1 0 3 1.5 1.5 0 0 1 0-3M2 4a3 3 0 1 1 5.895.79L9.85 5.908a3 3 0 1 1 0 4.185L7.895 11.21A3.003 3.003 0 0 1 5 15a3 3 0 1 1 2.15-5.092L9.105 8.79a3 3 0 0 1 0-1.58L7.15 6.092A3 3 0 0 1 2 4m3 6.5a1.5 1.5 0 1 1 0 3 1.5 1.5 0 0 1 0-3M13.5 8a1.5 1.5 0 1 0-3 0 1.5 1.5 0 0 0 3 0" clip-rule="evenodd"/></svg> **Карта зависимостей** — наглядное представление уязвимостей, пакетов и лицензионных рисков.

    В списке уязвимостей отображается дата последнего обнаружения.

    Чтобы скачать файл SBOM (Software Bill of Materials) в формате SPDX для аудита или интеграции с внешними системами, нажмите кнопку **Скачать SBOM**.

    {% note tip %}

    В строке фильтра вы можете отфильтровать уязвимости по статусу (**Открыт**, **Решен** и **Ложное срабатывание**) и важности (**Критический**, **Высокий**, **Средний** и **Низкий**). 
    
    Также вы можете отсортировать <svg xmlns="http://www.w3.org/2000/svg" width="16" height="16" fill="none" viewBox="0 0 16 16"><path fill="currentColor" fill-rule="evenodd" d="M1 3.25a.75.75 0 0 1 .75-.75h12.5a.75.75 0 0 1 0 1.5H1.75A.75.75 0 0 1 1 3.25M1 8a.75.75 0 0 1 .75-.75h8.5a.75.75 0 0 1 0 1.5h-8.5A.75.75 0 0 1 1 8m.75 4a.75.75 0 0 0 0 1.5h2.5a.75.75 0 0 0 0-1.5z" clip-rule="evenodd"/></svg> уязвимости по статусу или важности.

    {% endnote %}

1. Чтобы посмотреть информацию о конкретной уязвимости, выберите ее в списке.

    <!-- source: ru/_includes/sourcecraft/supply-chain-info.md -->
    Для каждой найденной уязвимости отображается следующая информация:
    * Номер CVE, название пакета и его текущая версия.
    * CVSS-вектор и уровень критичности уязвимости.
    * Цветовая маркировка уровня критичности обнаруженной проблемы.
    * Статус инцидента — **Открыт** или **Решён**.
    * Отметка о ложном срабатывании (если было отмечено).
    <!-- endsource: ru/_includes/sourcecraft/supply-chain-info.md -->

    В блоке **Активность** отображается хронология событий по конкретной уязвимости в репозитории: когда предупреждение было открыто, кем и когда было отмечено как решенное или открыто повторно.

1. Чтобы отметить инцидент как решенный:
    1. Напротив нужного инцидента нажмите **Решён**.
    1. Введите комментарий к инциденту.
    1. (опционально) Отметьте инцидент как ложное срабатывание.
    1. Нажмите **Решить**.
1. Чтобы повторно открыть инцидент, напротив нужного инцидента нажмите **Переоткрыть**.

#### Полезные ссылки {#see-also}

* [Безопасность в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/security/security-overview.md)
* [Настройка пользовательского анализатора безопасности в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/tutorials/custom-security-analyzers.md)
* [Настроить политику лицензий в виде кода в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/license-policy.md)
* [Статический анализ кода в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/sast.md)
* [Центр контроля уязвимостей в SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/security-dashboard.md)
* [Сканирование секретов в репозитории SourceCraft](https://sourcecraft.dev/portal/docs/ru/sourcecraft/operations/secret-scan.md)
