【发布时间】:2016-01-05 12:51:22
【问题描述】:
如果在 Java Maven 项目中使用了某个 jar,有没有办法在 Jenkins 中构建失败?
例如,我知道 org.example:badartifact:1.0.1 存在安全漏洞。我把这件事告诉了所有人,他们修复了他们的项目……但也许一些第三方工件将其作为传递性带入了他们,而没有人意识到这一点。
或者也许有人下线忘记了这个老错误......
所以我希望最好在 Jenkins 中进行最后一次检查,这样我们就不会最终得到包含该特殊工件的项目。
你如何处理这样的情况,你使用什么工具? (将库列入白名单?将库列入黑名单?等)
欢迎提出任何建议。
【问题讨论】:
标签: java maven security jenkins building