Pular para o conteúdo
EN · PT

Gate: dependency-vulnerable

The project’s dependencies have no known vulnerability (OSV).

Propriedade Valor
Comando osv-scanner scan source -r .
Confronta code
Bloqueante por padrão — projeto novo não — informa
Bloqueante por padrão — projeto existente não — informa
gates:
- name: dependency-vulnerable
on: [code]
run: "osv-scanner scan source -r ."

Audita dependências e lockfiles contra bases públicas de vulnerabilidades conhecidas (CVEs).

Em termos simples: este gate garante que o seu software não cometa erros por descuido ou falta de sincronização. Se você ou uma inteligência artificial alterar um arquivo coberto por este gate, ele inspeciona o trabalho imediatamente.


Usar pacotes vulneráveis abre portas para invasões e violações de segurança.

Sem este gate ativo, esse tipo de defeito passa despercebido pelos testes comuns e só estoura em produção ou durante refatorações dolorosas semanas depois.


Invoca ferramentas como osv-scanner, govulncheck, pnpm audit ou pip-audit.

  • ✓ Pass (Aprovado): Nenhuma CVE conhecida encontrada nas dependências.
  • ✗ Fail (Reprovado): Vulnerabilidade conhecida detectada.
  • ~ Indeterminado/Pending: Ferramenta de auditoria não instalada.
  • Skip (Dispensado): Não se aplica.

Para ativar este gate no seu projeto, adicione o bloco abaixo na seção gates: do seu anchors.yaml:

gates:
- name: dependency-vulnerable
on: [code]
scope: project
run: "osv-scanner scan source -r ."
needs_tool: osv-scanner
install_hint: "brew install osv-scanner"
blocking: true
when: [pre-push, ci]

  • Quando ativar: Bloqueante no pre-push e CI.
  • Fase de execução: Configure em when: [pre-commit, ci] para verificações rápidas, ou when: [pre-push, ci] para gates que rodam ferramentas mais pesadas.
  • Transição de maturidade: Comece com blocking: false para avaliar o estado atual do repositório com anchors check. Quando zerar as ocorrências, altere para blocking: true.

Se o anchors check acusar falha (✗) neste gate:

  1. Atualize a versão da biblioteca vulnerável no seu package.json, go.mod ou requirements.txt.
  2. Reexecute a verificação no terminal:
    Terminal window
    anchors check
  3. Se o gate suportar correção automática, você pode tentar o comando:
    Terminal window
    anchors check --fix