spotbugs-4.8.3/bin/spotbugs \
-output security-scan.txt \
-pluginList findsecbugs-plugin-1.12.0.jar \
-effort:max \
-include sql-injection-filter.xml \
< /code>
Кажется, что Spotbugs также сканирует все транзитивные зависимости, что значительно увеличивает время сканирования. Только файлы JAR моего проекта и исключают зависимости от ~/.M2/repository
?
Если да, то какие параметры мне следует использовать?
У меня большой проект Java со многими зависимостями, и запуск Spotbugs из терминала занимает много времени. Я использую следующую команду: < /p> [code]spotbugs-4.8.3/bin/spotbugs \ -output security-scan.txt \ -pluginList findsecbugs-plugin-1.12.0.jar \ -effort:max \ -include sql-injection-filter.xml \
< /code> Кажется, что Spotbugs также сканирует все транзитивные зависимости, что значительно увеличивает время сканирования. Только файлы JAR моего проекта и исключают зависимости от ~/.M2/repository [/code]? Если да, то какие параметры мне следует использовать?
Я написал новый детектор точечных ошибок, и для его работы часть файлов проекта требует, чтобы файлы проекта находились в пути к классам, поэтому я пытаюсь создать и использовать плагин Spotbugs eclipse локально. Как я могу это сделать?
Пожалуйста, помогите мне сделать сканер AWS не сканировать зависимости в файле pom.xml, которых нет в реальном производственном коде. Например, у меня есть множество уязвимостей log4j, но в программном коде нет кода или библиотеки log4j. Это было...
Для проверок SAST в нашем конвейере CI мы используем сканеры Semgrep и SpotBugs. Этот сканер обнаруживает следующую ситуацию как экземпляр SQL-инъекции.
Класс репозитория
Query q = em.createNativeQuery(FIND_PRODUCTS_BY_IDENTIFER);
q.setParameter(...