Gate: dependency-vulnerable
The project’s dependencies have no known vulnerability (OSV).
| Propriedade | Valor |
|---|---|
| Comando | osv-scanner scan source -r . |
| Confronta | code |
| Bloqueante por padrão — projeto novo | não — informa |
| Bloqueante por padrão — projeto existente | não — informa |
Como declarar
Seção intitulada “Como declarar”gates: - name: dependency-vulnerable on: [code] run: "osv-scanner scan source -r ."🎯 O que este gate mede?
Seção intitulada “🎯 O que este gate mede?”Audita dependências e lockfiles contra bases públicas de vulnerabilidades conhecidas (CVEs).
Em termos simples: este gate garante que o seu software não cometa erros por descuido ou falta de sincronização. Se você ou uma inteligência artificial alterar um arquivo coberto por este gate, ele inspeciona o trabalho imediatamente.
🛡️ Por que isso é importante?
Seção intitulada “🛡️ Por que isso é importante?”Usar pacotes vulneráveis abre portas para invasões e violações de segurança.
Sem este gate ativo, esse tipo de defeito passa despercebido pelos testes comuns e só estoura em produção ou durante refatorações dolorosas semanas depois.
⚙️ Como funciona por baixo dos panos?
Seção intitulada “⚙️ Como funciona por baixo dos panos?”Invoca ferramentas como osv-scanner, govulncheck, pnpm audit ou pip-audit.
Condições dos Vereditos:
Seção intitulada “Condições dos Vereditos:”✓ Pass(Aprovado): Nenhuma CVE conhecida encontrada nas dependências.✗ Fail(Reprovado): Vulnerabilidade conhecida detectada.~ Indeterminado/Pending: Ferramenta de auditoria não instalada.Skip(Dispensado): Não se aplica.
📋 Exemplo de Configuração no anchors.yaml
Seção intitulada “📋 Exemplo de Configuração no anchors.yaml”Para ativar este gate no seu projeto, adicione o bloco abaixo na seção gates: do seu anchors.yaml:
gates: - name: dependency-vulnerable on: [code] scope: project run: "osv-scanner scan source -r ." needs_tool: osv-scanner install_hint: "brew install osv-scanner" blocking: true when: [pre-push, ci]💡 Recomendações de Uso
Seção intitulada “💡 Recomendações de Uso”- Quando ativar: Bloqueante no pre-push e CI.
- Fase de execução: Configure em
when: [pre-commit, ci]para verificações rápidas, ouwhen: [pre-push, ci]para gates que rodam ferramentas mais pesadas. - Transição de maturidade: Comece com
blocking: falsepara avaliar o estado atual do repositório comanchors check. Quando zerar as ocorrências, altere parablocking: true.
🔧 Como corrigir quando este gate reprovar?
Seção intitulada “🔧 Como corrigir quando este gate reprovar?”Se o anchors check acusar falha (✗) neste gate:
- Atualize a versão da biblioteca vulnerável no seu package.json, go.mod ou requirements.txt.
- Reexecute a verificação no terminal:
Terminal window anchors check - Se o gate suportar correção automática, você pode tentar o comando:
Terminal window anchors check --fix
🔗 Conceitos Relacionados
Seção intitulada “🔗 Conceitos Relacionados”- Guia Completo de Camadas: Entenda quais camadas exigem este gate.
- A Unidade (The Unit): A relação entre Spec, Feature, Teste e Código.
- Gates e Vereditos: A mecânica completa de avaliação do Anchors.
- Catálogo Completo de Gates: Retornar ao índice pesquisável de todos os gates.