プロジェクトの依存の脆弱性スキャン(Java / JavaScript / Python / Go)
scan_projectScans project lockfiles and manifests to detect known dependency vulnerabilities (CVEs/GHSAs) and suggests fixes with coverage details.
Instructions
プロジェクト内のlockfile・マニフェストを検出し、依存ライブラリの既知の脆弱性(CVE/GHSA)をまとめてスキャンする。対応: Java(pom.xml / gradle.lockfile)、JavaScript(package-lock.json / npm-shrinkwrap.json / yarn.lock / pnpm-lock.yaml / bun.lock)、Python(poetry.lock / uv.lock / Pipfile.lock / pdm.lock / requirements.txt)、Go(go.mod)。パッケージマネージャーやビルドは実行しない。応答先頭のcoverageを必ず確認すること: lockfileが無いマニフェスト、バージョン未固定のrequirements行、スキャン対象から外したファイルを示す。各パッケージのdependency_relationは直接依存(direct)か推移的依存(transitive)か(package-lock.json・go.mod・requirements.txtで判定。それ以外はunknown)。coverage.complete=falseの場合は、検出0件でも安全とは判断しないこと。修正版の推奨(suggest_fix)はJava・JavaScript・Python・Goに対応。
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| project_path | Yes | スキャン対象のプロジェクトディレクトリ、または対応するlockfile・マニフェストの絶対パス |