runtz

SCA

Análise de composição de software no runtz.

SCA

O SCA encontra vulnerabilidades conhecidas nas dependências do projeto. Aponte runtz sca para um repositório: a CLI descobre os manifests compatíveis, extrai os pacotes declarados e consulta o GitHub Advisory Database.

Linguagens compatíveis

LinguagemEcossistemaArquivos
JavaScript / TypeScriptnpmpackage.json
Pythonpiprequirements.txt
GoGo modulesgo.mod
Java / KotlinMavenpom.xml
RubyRubyGemsGemfile.lock
PHPComposercomposer.json
Rustcrates.ioCargo.toml
C# / .NETNuGet*.csproj

Diretórios de dependências e build, como node_modules, vendor, target, dist e .git, são ignorados automaticamente.

Quando o manifest usa um intervalo de versões, a CLI tenta obter uma versão concreta. Entradas sem versão resolvível são inventariadas, mas não entram na consulta de alertas.

Uso

runtz sca (REPO_PATH | FILE_PATH) [flags]

Após um runtz login, analise todo o repositório:

runtz sca ./

Ou analise um manifest e passe o token explicitamente em CI/CD:

runtz sca ./package.json --token rtz_live_...

Flags

FlagDescriçãoPadrão
--projectNome exibido na plataformanome do diretório
--sourceCaminho, repositório ou URL de origemcaminho analisado
--github-tokenToken GitHub para ampliar o limite da APIGITHUB_TOKEN
--endpointEndpoint do backend self-hostedhttps://engine.runtz.dev
--tokenToken gerado na plataformatoken salvo no login

Consulta de alertas

Cada dependência com versão resolvível é consultada nos GitHub Global Security Advisories por ecossistema e package@version. Os alertas retornados são normalizados e enviados ao backend.

Resultado armazenado

O backend armazena projeto e workspace, origem e manifests, dependências, vulnerabilidades com CVE/GHSA, severidade, CVSS e versão corrigida, resumo por severidade e horário do scan. O frontend usa esses dados no dashboard e na tabela de CVEs/GHSAs.

Nesta página