Anfällige Pakete finden ohne Zusatzwerkzeug
- Matt
Für eine schnelle Bestandsaufnahme braucht es weder Dependabot noch ein Abo:
dotnet list package --vulnerable --include-transitive
Der Befehl fragt die NuGet-Datenbank ab und meldet bekannte Lücken samt Schweregrad. Das --include-transitive ist der wichtige Teil, denn die Treffer liegen meist nicht bei den Paketen, die man selbst referenziert hat, sondern zwei Ebenen darunter.
Läuft in der Pipeline genauso. Ein Rückgabewert ungleich null kommt dabei allerdings nicht, man muss also die Ausgabe auswerten.