Saltearse al contenido
ES EN

Escaneo SCA

El Análisis de Composición de Software (SCA) identifica vulnerabilidades conocidas (CVEs) en las librerías y dependencias de terceros de tu proyecto. Gerion utiliza OSV-Scanner de Google, que consulta la base de datos OSV.

Ejecutar

Ventana de terminal
gerion sca-scan [RUTA]
Ventana de terminal
# Escanear el directorio actual
gerion sca-scan .
# Guardar resultados como JSON
gerion sca-scan . --format json --output-file sca.json
# Enviar resultados a la API de Gerion
gerion sca-scan . --api-url $GERION_API_URL --api-key $GERION_API_KEY

Ecosistemas soportados

EcosistemaFicheros reconocidos
Node.jspackage-lock.json, yarn.lock, pnpm-lock.yaml
Pythonrequirements.txt, Pipfile.lock, poetry.lock, pyproject.toml
Gogo.mod, go.sum
RustCargo.lock
Java / Mavenpom.xml
Java / Gradlegradle.lockfile
RubyGemfile.lock
PHPcomposer.lock
.NETpackages.lock.json, packages.config
SwiftPackage.resolved
Dart / Flutterpubspec.lock
Conan (C/C++)conan.lock
Linux (Alpine)paquetes instalados del sistema
Linux (Debian/Ubuntu)base de datos dpkg

Opciones

OpciónDescripción
--formatFormato de salida: json | markdown | sarif
--output-fileGuardar resultados en fichero (deshabilita envío a API)
--api-urlURL del Gerion API Gateway
--api-keyAPI key M2M
--timeoutTimeout en segundos (defecto: 180)
--log-leveldebug | info | warning | error

Falsos positivos automáticos

Si la versión instalada del paquete es mayor o igual a la versión que corrige la vulnerabilidad, Gerion marca el hallazgo como falso positivo automáticamente y no lo incluye en los resultados.