OWASP Dependency-Check会扫描Maven插件吗?

编程语言 2026-07-09

OWASP Dependency-Check 的Maven插件会扫描项目依赖。

它也会扫描用于构建该项目本身的Maven插件吗?

例如:如果项目使用Maven Checkstyle插件,而该插件被入侵并产生一个CVE,被公开披露,OWASP Dependency-Check会不会也把它报告出来?

备注
  • 我在Maven Central浏览,寻找有报道漏洞的Maven插件,但没有找到任何可证实的案例。因此我自己还没能测试。
  • 我之所以提出这个问题,是因为在使用Maven插件执行构建时,你就处于该插件的掌控之下。它可以在你的电脑上执行它想做的一切。近来有不少供应链攻击利用了NPM与 PIP。Maven看起来稍微安全一些,因为它没有类似预安装钩子那样能直接执行代码的机制。但如果某个Maven插件被入侵,它也可能完全控制你的系统。
  • 之前我误把这条帖子发成在寻求“建议”,而不是一个普通的问题。看起来似乎无法把帖子改成普通的问题。我已经删除旧的帖子并重新以一个问题的形式发布。

解决方案

你需要在插件的配置中把 scanPlugins 设置为 true。另请参阅

https://dependency-check.github.io/DependencyCheck/dependency-check-maven/configuration.html

站内所有文章版权归属LeftHeroAI导航站,无授权禁止任何主体转载、抄袭、复制内容,亦不得私自架设镜像站点。一经侵权,本站将通过法律途径追责。

相关文章