Maven项目疑问:未部署到生产环境的依赖是否存在漏洞风险?
生产环境应用是否会面临未打包依赖的漏洞风险?
不会。
原因很直接:生产环境实际运行的是你部署的WAR包,只有WAR包WEB-INF/lib目录下的依赖才会被应用的类加载器加载并在运行时使用。
如果其他子模块声明的有漏洞依赖没被打包进这个WAR包,说明它既不是web-service模块的直接依赖,也没有通过Maven的依赖传递机制被间接引入到web-service的依赖树里。这种情况下,这个依赖根本不会出现在生产环境的服务器上,自然不存在被利用的可能,也就不会带来漏洞风险。
你可以通过执行mvn dependency:tree -Dverbose命令,针对web-service模块生成完整的依赖树,进一步确认这个有漏洞的依赖确实没有被引入到该模块中。
内容的提问来源于stack exchange,提问作者David Truong
相关产品推荐
相关产品推荐

