Обновление CodeScoring 2026.35.0: «Каталог», более точный анализ достижимости и поиск клонированных уязвимостей в Java

В версии 2026.35.0 основной акцент сделан на том, чтобы компоненты и связанные с ними риски можно было рассматривать не только внутри отдельного проекта. Платформа начала объединять сведения из SCA и OSA, точнее сопоставлять вызовы с уязвимыми функциями и быстрее обрабатывать большие объёмы данных.

🔖 Раздел «Каталог»

«Каталог» — это новый раздел, который собирает сведения о программных компонентах независимо от того, в каком проекте или сценарии анализа они обнаружены. В его основе лежит иерархия «библиотека → пакет → зависимость». Такая иерархия нужна, чтобы агрегировать данные и в дальнейшем управлять общими свойствами компонентов выше уровня отдельной зависимости.

В новой версии доступен первый подраздел «Пакеты». В общем списке собраны конкретные версии пакетов, количество связанных уязвимостей и появления в разных сценариях анализа. На странице пакета можно посмотреть его метаданные, уязвимости и проекты, в которых он обнаружен. Так один компонент можно рассматривать вне отдельного анализа, не собирая отдельно сведения по разным разделам платформы.

🧩 Более точный анализ достижимости

В новой версии механизм анализа достижимости использует путь к исходному файлу вместе с сигнатурой функции, когда эти данные есть в графе вызовов. Это помогает отличать одноимённые методы из разных библиотек и уменьшает число ложных отметок о достижимости.

Статус «Доступен анализ» показывает, что в базе знаний есть сведения об уязвимых функциях, но проект был проанализирован без проверки достижимости. Эти данные также включены в SBOM и PDF-отчёты SCA.

Поиск клонированных уязвимостей в Java

Уязвимый код может попасть из одной библиотеки в другую, хотя публичные источники продолжают связывать CVE только с исходным компонентом. Наш новый собственный фид CodeScoring Cloned Vulnerabilities (CSCV) сопоставляет такие Maven-пакеты с исходной CVE и исходной библиотекой, чтобы находить уязвимость и в компонентах с заимствованным кодом.

➡️ Обновлённый интерфейс SCA-проекта

Работа с результатами SCA-анализа разделена по отдельным задачам. На основном экране проекта теперь можно сразу перейти к основным действиям, таким как настройка зависимостей или разбор приоритетных уязвимостей. Алерты, уязвимости и зависимости получили собственные вкладки и фильтры, а таблицы загружаются постранично. Также для каждой зависимости можно раскрыть и скопировать полный список файлов проекта, в которых она обнаружена.

Генерация PDF-отчётов для больших объёмов данных

Механизм формирования PDF-отчётов переехал на новый движок. Теперь он потребляет меньше памяти и быстрее обрабатывает большие выгрузки, а обновлённый дизайн компактнее представляет сводные данные и таблицы.

Полный список изменений доступен на странице changelog в документации.

Подписывайтесь на Codescoring в Telegram, VK, YouTube и Макс.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев