runtz

SCA

Análisis de composición de software en runtz.

SCA

SCA encuentra vulnerabilidades conocidas en las dependencias del proyecto. Apunta runtz sca a un repositorio: la CLI descubre los manifiestos compatibles, extrae los paquetes declarados y consulta GitHub Advisory Database.

Lenguajes compatibles

LenguajeEcosistemaArchivos
JavaScript / TypeScriptnpmpackage.json
Pythonpiprequirements.txt
GoGo modulesgo.mod
Java / KotlinMavenpom.xml
RubyRubyGemsGemfile.lock
PHPComposercomposer.json
Rustcrates.ioCargo.toml
C# / .NETNuGet*.csproj

Los directorios de dependencias y build, como node_modules, vendor, target, dist y .git, se omiten automáticamente.

Cuando un manifiesto usa un rango de versiones, la CLI intenta obtener una versión concreta. Las entradas sin versión resoluble se inventarían, pero no se consultan en los avisos.

Uso

runtz sca (REPO_PATH | FILE_PATH) [flags]

Después de runtz login, analiza todo el repositorio:

runtz sca ./

O analiza un manifiesto y pasa el token explícitamente en CI/CD:

runtz sca ./package.json --token rtz_live_...

Flags

FlagDescripciónPredeterminado
--projectNombre mostrado en la plataformanombre del directorio
--sourceRuta, repositorio o URL de origenruta analizada
--github-tokenToken GitHub para ampliar el límite de APIGITHUB_TOKEN
--endpointEndpoint del backend self-hostedhttps://engine.runtz.dev
--tokenToken generado en la plataformatoken guardado en login

Consulta de avisos

Cada dependencia con versión resoluble se consulta en GitHub Global Security Advisories por ecosistema y package@version. Los avisos se normalizan y se envían al backend.

Resultado almacenado

El backend guarda proyecto y espacio, origen y manifiestos, dependencias, vulnerabilidades con CVE/GHSA, severidad, CVSS y versión corregida, resumen por severidad y fecha del análisis. El frontend usa estos datos en el dashboard y la tabla de CVEs/GHSAs.

En esta página