如何解决CheckmarkxOne依赖告警及MANIFEST.MF路径扫描触发问题
解决CheckmarkxOne扫描告警问题
一、依赖版本告警处理
1. org.dom4j:dom4j@2.0.3 告警
该依赖是logback-classic的传递依赖,直接修改pom.xml无法覆盖传递版本,需按以下步骤处理:
- 在
logback-classic的依赖配置中排除其自带的dom4j:
<dependency> <groupId>ch.qos.logback</groupId> <artifactId>logback-classic</artifactId> <version>1.5.8</version> <exclusions> <exclusion> <groupId>org.dom4j</groupId> <artifactId>dom4j</artifactId> </exclusion> </exclusions> </dependency>
- 在pom.xml中显式声明最新版本的dom4j依赖:
<dependency> <groupId>org.dom4j</groupId> <artifactId>dom4j</artifactId> <version>2.1.3.redhat-00001</version> </dependency>
2. org.slf4j:slf4j-ext@1.7.25 告警
- 直接在pom.xml中将slf4j-ext的版本更新为
2.0.16:
<dependency> <groupId>org.slf4j</groupId> <artifactId>slf4j-ext</artifactId> <version>2.0.16</version> </dependency>
- 注意:确保项目中所有slf4j相关组件(如slf4j-api、logback-classic等)的版本保持一致,避免兼容性冲突。
3. 修改后告警未消除的处理
执行maven清理缓存并重新构建命令,确保依赖完全更新:
mvn clean install -U
二、MANIFEST.MF 路径告警处理
当前MANIFEST.MF仅包含基础信息,若扫描工具触发/jar路径告警,可通过maven-jar-plugin配置禁用类路径生成,避免生成含/jar的路径信息:
- 在pom.xml的build/plugins中添加或修改maven-jar-plugin配置:
<plugin> <groupId>org.apache.maven.plugins</groupId> <artifactId>maven-jar-plugin</artifactId> <version>3.3.0</version> <configuration> <archive> <manifest> <!-- 禁用自动添加类路径,避免生成含/jar的路径 --> <addClasspath>false</addClasspath> </manifest> </archive> </configuration> </plugin>
- 重新构建后,生成的MANIFEST.MF将不再包含Class-Path属性,消除路径扫描告警。
内容的提问来源于stack exchange,提问作者Ian P
相关产品推荐
相关产品推荐

