Anfällige Pakete finden ohne Zusatzwerkzeug

Anfällige Pakete finden ohne Zusatzwerkzeug

- Matt

Für eine schnelle Bestandsaufnahme braucht es weder Dependabot noch ein Abo:

dotnet list package --vulnerable --include-transitive

Der Befehl fragt die NuGet-Datenbank ab und meldet bekannte Lücken samt Schweregrad. Das --include-transitive ist der wichtige Teil, denn die Treffer liegen meist nicht bei den Paketen, die man selbst referenziert hat, sondern zwei Ebenen darunter.

Läuft in der Pipeline genauso. Ein Rückgabewert ungleich null kommt dabei allerdings nicht, man muss also die Ausgabe auswerten.