如何通过JFrog CLI让Xray正确扫描聚合构建(Build of Builds)?
关于JFrog CLI聚合构建(Build of Builds)的Xray扫描问题
我正在尝试在追加构建(appended builds)场景下使用JFrog CLI:运行多个容器,每个容器生成独立构建,再将这些构建追加到最终的聚合构建中,之后希望用Xray扫描该聚合构建的工件,但不确定这种“构建的构建(Build of Builds)”是否能正常被扫描。
操作示例
容器1执行:
jf rt build-publish a 1
容器2执行:
jf rt build-publish b 2
主机执行:
jf rt build-append aggregating-build 10 a 1
jf rt build-append aggregating-build 10 b 2
jf rt build-publish aggregating-build 10
说明:已配置共享卷并设置
JFROG_CLI_TEMP_DIR,主机拥有所需的jfrog文件夹及全部必要文件。
遇到的问题
执行扫描聚合构建的命令:
jf rt build-scan aggregating-build 10
扫描未实际生效——我明确知道子构建存在漏洞,但扫描结果未检测到;而单独扫描各个子构建时,漏洞能被正确报告。
核心疑问
是否可以通过JFrog CLI使用Xray正确扫描这种聚合的“构建的构建”?或者该方式暂不被支持?
我已尝试执行jf rt build-scan aggregating-build 10,预期能检测到其中某个子构建存在的漏洞。
内容的提问来源于stack exchange,提问作者MrBoas
相关产品推荐
相关产品推荐

