2bae0e350c
- Jenkinsfile.security: 라이브러리 취약점 검사용 파이프라인 작성 (SAST/SCA 병행) - dependency-check-classpath.gradle: 스캔 대상 의존성 jar 분리 로직 작성 - dependency-check-suppressions.xml: 오탐 억제 규칙 파일 추가
32 lines
1.5 KiB
XML
32 lines
1.5 KiB
XML
<?xml version="1.0" encoding="UTF-8"?>
|
|
<!--
|
|
OWASP Dependency-Check 오탐(false positive) 억제 목록.
|
|
|
|
규칙
|
|
1. 억제는 "오탐"에만 쓴다. 진짜 취약점을 조용히 숨기는 용도로 쓰지 않는다.
|
|
실제 취약하지만 당장 못 올리는 경우는 억제 대신 만료일(until)을 넣어 재검토를 강제한다.
|
|
2. 항목마다 <notes> 에 판단 근거와 판단자/일자를 남긴다. 근거 없는 억제는 리뷰에서 거절한다.
|
|
3. 범위를 좁게 잡는다. cve 단건 + 특정 파일(sha1/packageUrl)이 기본이고,
|
|
cpe 나 정규식 filePath 로 넓게 억제하지 않는다.
|
|
|
|
작성법
|
|
Dependency-Check HTML 리포트의 각 취약점 옆 "Suppress" 버튼을 누르면 해당 항목의
|
|
<suppress> 블록이 그대로 생성된다. 그것을 이 파일에 붙여넣고 <notes> 만 채우면 된다.
|
|
|
|
참고: https://dependency-check.github.io/DependencyCheck/general/suppression.html
|
|
-->
|
|
<suppressions xmlns="https://jeremylong.github.io/DependencyCheck/dependency-suppression.1.3.xsd">
|
|
|
|
<!-- 예시 (실제 억제 시 주석을 풀고 값 교체)
|
|
<suppress until="2026-12-31Z">
|
|
<notes><![CDATA[
|
|
오탐 근거: 해당 CVE 는 X 기능을 사용할 때만 성립하는데 이 앱은 해당 API 를 호출하지 않음.
|
|
확인: 홍길동 / 2026-08-13 / 호출부 grep 결과 0건.
|
|
]]></notes>
|
|
<packageUrl regex="true">^pkg:maven/org\.example/example-lib@.*$</packageUrl>
|
|
<cve>CVE-2026-00000</cve>
|
|
</suppress>
|
|
-->
|
|
|
|
</suppressions>
|