You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Trivy扫描Maven项目漏洞与pom依赖不符问题排查求助

Trivy 0.55版本Spring Boot项目依赖漏洞误报问题分析与解决

问题根源

这是Trivy 0.55版本的已知缺陷——该版本在解析Maven项目依赖时存在逻辑错误,会错误标记一些既非项目直接依赖、也不在传递依赖树中的包为漏洞包,甚至错误显示这些包来自pom.xml根层级,导致无法通过依赖树追踪来源。多个项目出现相同误报,是因为这个缺陷的影响范围固定,和项目自身依赖无关。

解决与验证方案

  • 升级Trivy版本:将CI/CD流水线及本地环境的Trivy升级至0.55.1或更高版本,官方已在该版本修复了此依赖解析错误。
  • 重新扫描验证:升级后对如下空白Spring Boot项目(仅含基础starter依赖)重新扫描,误报的无来源漏洞包会消失:
<?xml version="1.0" encoding="UTF-8"?>
<project xmlns="http://maven.apache.org/POM/4.0.0" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
    xsi:schemaLocation="http://maven.apache.org/POM/4.0.0 https://maven.apache.org/xsd/maven-4.0.0.xsd">
    <modelVersion>4.0.0</modelVersion>
    <parent>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-parent</artifactId>
        <version>3.3.3</version>
        <relativePath/> <!-- lookup parent from repository -->
    </parent>
    <groupId>com.example</groupId>
    <artifactId>demo</artifactId>
    <name>demo</name>
    <description>Demo project for Spring Boot</description>
    <url/>
    <licenses>
        <license/>
    </licenses>
    <developers>
        <developer/>
    </developers>
    <scm>
        <connection/>
        <developerConnection/>
        <tag/>
        <url/>
    </scm>
    <properties>
        <java.version>21</java.version>
    </properties>
    <dependencies>
        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter</artifactId>
        </dependency>

        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-test</artifactId>
            <scope>test</scope>
        </dependency>
    </dependencies>

    <build>
        <plugins>
            <plugin>
                <groupId>org.springframework.boot</groupId>
                <artifactId>spring-boot-maven-plugin</artifactId>
            </plugin>
        </plugins>
    </build>

</project>

额外说明

你通过空白项目测试后仍出现相同误报,进一步确认了这是Trivy自身版本的问题,而非项目依赖配置或扫描流程的错误。

内容的提问来源于stack exchange,提问作者Yohann Goffart

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.18 12:40:10