Skip to content

feat: add JS workspace discovery and public batch API#415

Merged
a-oren merged 5 commits into
guacsec:mainfrom
a-oren:TC-3863
Apr 19, 2026
Merged

feat: add JS workspace discovery and public batch API#415
a-oren merged 5 commits into
guacsec:mainfrom
a-oren:TC-3863

Conversation

@a-oren

@a-oren a-oren commented Apr 15, 2026

Copy link
Copy Markdown
Contributor

Summary

  • Add JsWorkspaceDiscovery utility for parsing pnpm-workspace.yaml and package.json workspaces field to discover member package.json manifests
  • Add parent-traversal lock file discovery to JavaScriptProviderFactory so workspace members find the lock file at the workspace root
  • Add stackAnalysisBatch() and stackAnalysisBatchHtml() to Api interface and ExhortApi implementation
  • Add jackson-dataformat-yaml dependency for YAML parsing
  • Add comprehensive test suites for workspace discovery and lock file walk-up

Details

JsWorkspaceDiscovery is a static utility class that discovers workspace
member packages by parsing pnpm-workspace.yaml (packages array) or
package.json (workspaces array/object format). It globs for package.json
files, filters by ignore patterns, and validates each manifest has name
and version fields.

JavaScriptProviderFactory.create() now walks up parent directories when
no lock file is found in the manifest directory. This enables workspace
member packages to find the single lock file at the workspace root.
The walk-up stops at workspace root boundaries or git root, and supports
TRUSTIFY_DA_WORKSPACE_DIR override.

The batch API methods delegate to the existing performBatchAnalysis()
infrastructure, following the same pattern as imageAnalysis(). Config
(TRUSTIFY_DA_CONTINUE_ON_ERROR) is read from environment internally.

Implements TC-3863

Test plan

  • pnpm-workspace.yaml parsing discovers member packages
  • package.json workspaces array and object formats parsed correctly
  • Invalid manifests (missing name/version) are skipped
  • Ignore patterns filter out matching paths
  • Workspace root detection works for both pnpm and npm/yarn
  • Lock file found at workspace root via parent walk-up (npm, yarn, pnpm)
  • Walk-up stops at workspace root boundary
  • TRUSTIFY_DA_WORKSPACE_DIR override works
  • No lock file anywhere throws descriptive error
  • Existing tests unaffected (19 new tests, 0 regressions)

🤖 Generated with Claude Code

Add JavaScript/TypeScript monorepo workspace support to the Java client:

- Add JsWorkspaceDiscovery utility for parsing pnpm-workspace.yaml and
  package.json workspaces field to discover member package.json manifests
- Add parent-traversal lock file discovery to JavaScriptProviderFactory
  so workspace members find the lock file at the workspace root
- Add stackAnalysisBatch() and stackAnalysisBatchHtml() to Api interface
- Implement batch methods in ExhortApi using existing performBatchAnalysis()
  infrastructure with TRUSTIFY_DA_CONTINUE_ON_ERROR support
- Add jackson-dataformat-yaml dependency for YAML parsing
- Add comprehensive test suites for workspace discovery and lock file walk-up

Implements TC-3863

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
@a-oren

a-oren commented Apr 15, 2026

Copy link
Copy Markdown
Contributor Author

/review

Comment thread src/main/java/io/github/guacsec/trustifyda/impl/ExhortApi.java Outdated
Comment thread src/main/java/io/github/guacsec/trustifyda/impl/ExhortApi.java Outdated
Comment thread src/main/java/io/github/guacsec/trustifyda/impl/ExhortApi.java Outdated
Comment thread src/main/java/io/github/guacsec/trustifyda/impl/ExhortApi.java Outdated
a-oren and others added 3 commits April 16, 2026 14:55
- Use purl as SBOM map key instead of directory name
- Default TRUSTIFY_DA_CONTINUE_ON_ERROR to true (matching JS client)
- Add generic ecosystem detection: Cargo workspace first, then JS
- Add Cargo workspace discovery via cargo metadata --no-deps
- Add configurable batch concurrency (TRUSTIFY_DA_BATCH_CONCURRENCY)
- Add batch metadata logging (TRUSTIFY_DA_BATCH_METADATA)
- Add ignore pattern resolution from defaults + env var + caller
- Include root package.json when not private (1+N pattern)
- Extract shared WorkspaceUtils.filterByIgnorePatterns() utility
- Check for JS lock file before attempting JS workspace discovery

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
@a-oren

a-oren commented Apr 16, 2026

Copy link
Copy Markdown
Contributor Author

@ruromero Thanks for the review! I pushed the changes

@ruromero ruromero left a comment

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Thanks Adva

@a-oren
a-oren merged commit 1baa6a8 into guacsec:main Apr 19, 2026
109 of 130 checks passed
@a-oren
a-oren deleted the TC-3863 branch April 28, 2026 07:23
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants