Concernant le CI , oui un mvn audit serait bien, encore
faudrait il que eles serveurs maven suivent (il n'y a pas
uniquement maven central )
Et il faut avoir l'infrastucture et les procédures pour gérer des failles. C'est amusant de comparer ça avec npm (qui a la fonction, mais aussi des gens pour s'en occuper, d'autant plus depuis le rachat par github et par microsoft), ou avec pypi (qui n'a personne pour faire le taf, ou du moins, qui n'avait personne à temps plein sur la maintenance du logiciel avant, et sans doute des volontaires sur le reste).
[^] # Re: Comme openssl
Posté par barmic 🦦 . En réponse au journal log4shell : Et après ?. Évalué à 7.
Ça existe :
https://jeremylong.github.io/DependencyCheck/dependency-check-maven/
https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll