Übersicht
corgea deps erstellt offline ein Abhängigkeitsinventar aus Manifesten und Lockfiles für npm, Python und Java. Das Tool kann Dependency-Graphen untersuchen, das Vorhandensein eines Pakets erklären, Änderungen an Abhängigkeiten vergleichen, eine CycloneDX-SBOM generieren und Abhängigkeitsrichtlinien prüfen.
corgea deps benötigt weder ein Corgea-Konto noch ein Token oder Netzwerkzugriff.
Inventar
Führen Sie im Projektstammverzeichnis einen Offline-Scan der Abhängigkeiten aus:--format human, agent, json oder quiet steuern Sie die Terminalausgabe für scan, graph, explain, diff und policy init. In erkannten Agent-Umgebungen verwendet corgea deps standardmäßig das kompakte Format agent. Mit --format human erzwingen Sie die normale Terminalausgabe.
Beim Export eines Berichts mit corgea deps scan können Sie --out-format table, json oder sarif und optional --out-file verwenden. Kombinieren Sie --format und --out-format nicht in demselben deps scan-Befehl.
Richtlinie
Initialisieren Sie.corgea/deps.yml:
latest oder SemVer-Bereichen gemeldet werden.
CI-Integration
Kopieren Sie diesen Workflow nach.github/workflows/dependencies.yml.
Referenz
Befehle
Formate
Exit-Codes
Schweregrade
--fail-on und --fail-on-new akzeptieren info, low, medium, high oder critical.
Fehlerbehebung
Formatkonflikt
deps scan lehnt Befehle ab, die --format mit --out-format kombinieren.
--format für die Terminalanzeige und --out-format für exportierte Scanberichte.
Paket nicht gefunden
deps explain wird mit Exit-Code 2 beendet, wenn das Paket nicht im gescannten Dependency-Graph vorhanden ist.
