Google hat einen neuen Dienst namens Open Source Insights (deps.dev) ins Leben gerufen, der ein vollständiges Diagramm der direkten und indirekten Abhängigkeiten für Pakete visualisiert, die über die Repositories NPM, Go, Maven und Cargo verteilt werden. In naher Zukunft wird auch die Unterstützung von NuGet und PyPI hinzugefügt. Das Hauptziel des Dienstes ist die Analyse der Verbreitung von Sicherheitsanfälligkeiten in Modulen und Bibliotheken, die in der Abhängigkeitskette vorhanden sind, was nützlich sein kann, um Sicherheitsanfälligkeiten in tief verschachtelten Abhängigkeiten (Abhängigkeiten von Abhängigkeiten) zu identifizieren.
Zu den möglichen Anwendungsbereichen zählt auch die Überprüfung der Lizenzkonformität des Projekts (es wird eine Statistik darüber angezeigt, welche Lizenzen in den Abhängigkeiten verwendet werden), die Nachverfolgung neuer Versionen und Ereignisse im Zusammenhang mit Abhängigkeiten (z. B. die Erkennung von Sicherheitsanfälligkeiten) sowie die Bewertung abhängiger Projekte (man kann einen Bericht einsehen, der zeigt, welche Projekte die angegebene Bibliothek direkt oder über andere Abhängigkeiten verwenden). Als Datenquellen werden Paket-Repositories und Daten von GitHub, einschließlich Issues, genutzt.

Quelle: opennet.ru
