概述
软件成分分析(Software Composition Analysis,以下简称 SCA)是一款基于源码或二进制分析能力的自动化软件成分分析工具,一键上传文件即可输出安全报告,帮助您高效识别风险,节省安全成本,提升安全竞争力。
本章节介绍的 SCA 接口均为 API 3.0 接口。
您可以调用 API 查询 SCA 知识库中的信息,例如搜索开源组件、查询组件漏洞、查询组件许可证、匹配组件列表等。
SCA 支持的所有接口信息,请参见 API 概览。
术语表
SCA API 接口的常见术语请参见下表:
| 术语 | 描述 |
|---|---|
| CVEID | 通用漏洞披露编号(Common Vulnerabilities and Exposures ID),用于唯一标识一个公开的安全漏洞。 |
| LicenseExpression | 许可证表达式。描述组件适用的开源许可证及其组合关系(如 MIT、Apache-2.0 OR MIT)。 |
| PURL | 包统一标识(Package URL)。用于唯一标识一个开源组件的标准化字符串,包含组件类型、命名空间、名称、版本等信息。 |
| Protocol | 组件类型。标识组件所属的包管理生态,如 maven、npm、generic、deb、rpm 等。 |
使用限制
对于 API 接口的参数限制及调用频率限制,请参考各接口文档中的参数说明与 API 概览中的频率限制说明。
API 快速入门
您可以使用 API Explorer 工具在线调用 API。
本文以搜索开源组件为例,通过 API Explorer 工具调用 API 接口的步骤如下:
- 进入 API Explorer 工具页面。更多 API Explorer 工具使用信息,请参见 使用 API Explorer。
- 调用 SearchKBComponent,传入组件名
Query(如openssl),搜索匹配的组件列表。 - 从返回结果的组件 PURL、LicenseExpression 中获取信息,进一步调用 DescribeKBComponentVulnerability、DescribeKBLicense 等接口查询该组件的漏洞与许可证详情。