帮你快速理解、总结文档立即下载

简介

最近更新时间:2026-09-08 16:51:50
我的收藏

概述

软件成分分析(Software Composition Analysis,以下简称 SCA)是一款基于源码或二进制分析能力的自动化软件成分分析工具,一键上传文件即可输出安全报告,帮助您高效识别风险,节省安全成本,提升安全竞争力。

本章节介绍的 SCA 接口均为 API 3.0 接口。

您可以调用 API 查询 SCA 知识库中的信息,例如搜索开源组件、查询组件漏洞、查询组件许可证、匹配组件列表等。

SCA 支持的所有接口信息,请参见 API 概览

术语表

SCA API 接口的常见术语请参见下表:

术语 描述
CVEID 通用漏洞披露编号(Common Vulnerabilities and Exposures ID),用于唯一标识一个公开的安全漏洞。
LicenseExpression 许可证表达式。描述组件适用的开源许可证及其组合关系(如 MITApache-2.0 OR MIT)。
PURL 包统一标识(Package URL)。用于唯一标识一个开源组件的标准化字符串,包含组件类型、命名空间、名称、版本等信息。
Protocol 组件类型。标识组件所属的包管理生态,如 maven、npm、generic、deb、rpm 等。

使用限制

对于 API 接口的参数限制及调用频率限制,请参考各接口文档中的参数说明与 API 概览中的频率限制说明。

API 快速入门

您可以使用 API Explorer 工具在线调用 API。

本文以搜索开源组件为例,通过 API Explorer 工具调用 API 接口的步骤如下:

  1. 进入 API Explorer 工具页面。更多 API Explorer 工具使用信息,请参见 使用 API Explorer
  2. 调用 SearchKBComponent,传入组件名 Query(如 openssl),搜索匹配的组件列表。
  3. 从返回结果的组件 PURL、LicenseExpression 中获取信息,进一步调用 DescribeKBComponentVulnerabilityDescribeKBLicense 等接口查询该组件的漏洞与许可证详情。