OWASP dependency-check-gradle与Sonarqube的JSON报告解析异常问题
解决方案
1. 回退dependency-check-gradle版本
直接将OWASP dependency-check-gradle插件版本回退到7.0.4.1,这个版本已验证可与SonarQube 8.9.1、sonar-scanner-gradle 4.3.1.3277及Spring Boot 3.1.0兼容,不会生成SonarQube无法识别的includedBy字段,可正常展示漏洞信息。
2. 临时Workaround(不回退版本)
如果需要保留dependency-check 8.x版本,可在Gradle配置中禁用includedBy字段的输出:
dependencyCheck { format = 'JSON' additionalParameters = ['--disable', 'includedBy'] }
修改配置后重新生成报告,SonarQube即可正常解析。
问题原因
dependency-check 8.x版本新增了includedBy字段,但SonarQube 8.9.1对应的dependency-check Sonar插件未适配该字段,导致解析失败。由于无法升级SonarQube,回退到未添加该字段的7.0.4.1版本是最稳定的解决方案。
内容的提问来源于stack exchange,提问作者Murat K.
相关产品推荐
相关产品推荐

