• [^] # Re: Comme openssl

    Posté par . En réponse au journal log4shell : Et après ?. Évalué à 7.

    Concernant le CI , oui un mvn audit serait bien, encore
    faudrait il que eles serveurs maven suivent (il n'y a pas
    uniquement maven central )

    Et il faut avoir l'infrastucture et les procédures pour gérer des failles. C'est amusant de comparer ça avec npm (qui a la fonction, mais aussi des gens pour s'en occuper, d'autant plus depuis le rachat par github et par microsoft), ou avec pypi (qui n'a personne pour faire le taf, ou du moins, qui n'avait personne à temps plein sur la maintenance du logiciel avant, et sans doute des volontaires sur le reste).

    Ça existe :

    https://jeremylong.github.io/DependencyCheck/dependency-check-maven/

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll