Skip to main content

Übersicht

corgea deps erstellt offline ein Abhängigkeitsinventar aus Manifesten und Lockfiles für npm, Python und Java. Das Tool kann Dependency-Graphen untersuchen, das Vorhandensein eines Pakets erklären, Änderungen an Abhängigkeiten vergleichen, eine CycloneDX-SBOM generieren und Abhängigkeitsrichtlinien prüfen. corgea deps benötigt weder ein Corgea-Konto noch ein Token oder Netzwerkzugriff.

Inventar

Führen Sie im Projektstammverzeichnis einen Offline-Scan der Abhängigkeiten aus:
Gängige Befehle:
Mit --format human, agent, json oder quiet steuern Sie die Terminalausgabe für scan, graph, explain, diff und policy init. In erkannten Agent-Umgebungen verwendet corgea deps standardmäßig das kompakte Format agent. Mit --format human erzwingen Sie die normale Terminalausgabe. Beim Export eines Berichts mit corgea deps scan können Sie --out-format table, json oder sarif und optional --out-file verwenden. Kombinieren Sie --format und --out-format nicht in demselben deps scan-Befehl.

Richtlinie

Initialisieren Sie .corgea/deps.yml:
Die generierte Richtlinie legt fest, ob Lockfiles erforderlich sind, ob fehlende oder veraltete Lockfiles zu einem Fehler führen und ob direkte Abhängigkeiten mit Wildcards, latest oder SemVer-Bereichen gemeldet werden.

CI-Integration

Kopieren Sie diesen Workflow nach .github/workflows/dependencies.yml.
So schlägt die Prüfung nur fehl, wenn ein Pull Request neue Findings mit hohem Schweregrad in Abhängigkeiten einführt:

Referenz

Befehle

Formate

Exit-Codes

Schweregrade

--fail-on und --fail-on-new akzeptieren info, low, medium, high oder critical.

Fehlerbehebung

Formatkonflikt

deps scan lehnt Befehle ab, die --format mit --out-format kombinieren.
Verwenden Sie --format für die Terminalanzeige und --out-format für exportierte Scanberichte.

Paket nicht gefunden

deps explain wird mit Exit-Code 2 beendet, wenn das Paket nicht im gescannten Dependency-Graph vorhanden ist.