GitHub的Dependency Graph在Azure DevOps中的等价功能是什么?
Azure DevOps对应依赖跟踪工具说明
有完全匹配需求的官方能力,Azure DevOps自带的依赖扫描和软件物料清单功能就可以实现和GitHub Dependency Graph类似的依赖跟踪效果,且原生支持npm、pip、dotnet三类包生态。
核心能力说明
- 自动识别对应依赖文件:开启扫描后,系统会自动匹配代码库中的三类生态配置文件,包括npm生态的
package.json、package-lock.json、yarn.lock;pip生态的requirements.txt、pyproject.toml、Pipfile、poetry.lock;dotnet生态的.csproj、packages.config、project.assets.json,完整提取直接依赖和传递依赖的版本、声明来源信息。 - 全链路依赖跟踪:所有扫描得到的依赖数据会统一汇总到项目的安全面板,你可以按包生态、依赖名称、版本号筛选查询,也可以跟踪某一个具体依赖在当前项目下哪些代码库、哪些分支中被引用,和GitHub Dependency Graph的核心跟踪能力一致。
- 附加安全能力:依赖数据会自动关联官方漏洞库,你可以直接在面板中看到哪些依赖存在已知安全风险,支持按严重等级筛选排查。
启用方式
你只需要在现有构建Pipeline的YAML配置中添加官方内置的依赖扫描任务即可,无需额外接入第三方服务,整个扫描过程完全在你的Azure DevOps租户范围内执行。
内容的提问来源于stack exchange,提问作者Ray Cheng
相关产品推荐
相关产品推荐

