Skip to content
Closed
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
16 changes: 1 addition & 15 deletions src/providers/golang_gomodules.js
Original file line number Diff line number Diff line change
Expand Up @@ -249,15 +249,6 @@ async function getSBOM(manifest, opts = {}, includeTransitive) {
let rows = goGraphOutput.split(getLineSeparatorGolang()).filter(line => !line.includes(' go@'));
let root = goModEditOutput['Module']['Path']

// Build set of direct dependency paths from go mod edit -json
let directDepPaths = new Set()
if (goModEditOutput['Require']) {
goModEditOutput['Require'].forEach(req => {
if (!req['Indirect']) {
directDepPaths.add(req['Path'])
}
})
}
let matchManifestVersions = getCustom("MATCH_MANIFEST_VERSIONS", "false", opts);
if(matchManifestVersions === "true") {
performManifestVersionsCheck(root, rows, manifestContent, parser, requireQuery)
Expand All @@ -281,9 +272,6 @@ async function getSBOM(manifest, opts = {}, includeTransitive) {
}
let child = getChildVertexFromEdge(row)
let target = toPurl(child, "@");
if (getParentVertexFromEdge(row) === root && !directDepPaths.has(getPackageName(child))) {
return;
}
sbom.addDependency(source, target)

})
Expand All @@ -296,9 +284,7 @@ async function getSBOM(manifest, opts = {}, includeTransitive) {
let child = getChildVertexFromEdge(pair)
let target = toPurl(child, "@");
if(dependencyNotIgnored(ignoredDeps, target)) {
if (directDepPaths.has(getPackageName(child))) {
sbom.addDependency(mainModule, target)
}
sbom.addDependency(mainModule, target)
}
})
enforceRemovingIgnoredDepsInCaseOfAutomaticVersionUpdate(ignoredDeps, sbom)
Expand Down
52 changes: 23 additions & 29 deletions test/providers/golang_gomodules.test.js
Original file line number Diff line number Diff line change
Expand Up @@ -27,37 +27,31 @@ suite('testing the golang-go-modules data provider', () => {
"go_mod_empty"
].forEach(testCase => {
let scenario = testCase.replace('go_mod_', '').replaceAll('_', ' ')
test(`verify go.mod sbom provided for stack analysis with scenario ${scenario}`, async () => {
// load the expected graph for the scenario
let expectedSbom = fs.readFileSync(`test/providers/tst_manifests/golang/${testCase}/expected_sbom_stack_analysis.json`).toString()
expectedSbom = JSON.stringify(JSON.parse(expectedSbom),null, 4)
// invoke sut stack analysis for scenario manifest
let providedDataForStack = await golangGoModules.provideStack(`test/providers/tst_manifests/golang/${testCase}/go.mod`)
// new(year: number, month: number, date?: number, hours?: number, minutes?: number, seconds?: number, ms?: number): Date

// providedDataForStack.content = providedDataForStack.content.replaceAll("\"timestamp\":\"[a-zA-Z0-9\\-\\:]+\"","")
// verify returned data matches expectation
expect(providedDataForStack.ecosystem).equal('golang')
expect(providedDataForStack.contentType).equal('application/vnd.cyclonedx+json')
expect(JSON.stringify(JSON.parse(providedDataForStack.content),null, 4).trim()).to.deep.equal(expectedSbom.trim())
// these test cases takes ~2500-2700 ms each pr >10000 in CI (for the first test-case)
}).timeout(process.env.GITHUB_ACTIONS ? 30000 : 10000)

test(`verify go.mod sbom provided for component analysis with scenario ${scenario}`, async () => {
// load the expected list for the scenario
let expectedSbom = fs.readFileSync(`test/providers/tst_manifests/golang/${testCase}/expected_sbom_component_analysis.json`).toString().trimEnd()
expectedSbom = JSON.stringify(JSON.parse(expectedSbom),null, 4)
// invoke sut stack analysis for scenario manifest
let providedDataForComponent = await golangGoModules.provideComponent(`test/providers/tst_manifests/golang/${testCase}/go.mod`)
// verify returned data matches expectation
expect(providedDataForComponent.ecosystem).equal('golang')
expect(providedDataForComponent.contentType).equal('application/vnd.cyclonedx+json')
expect(JSON.stringify(JSON.parse(providedDataForComponent.content),null,4).trimEnd()).to.deep.equal(expectedSbom)
// these test cases takes ~1400-2000 ms each pr >10000 in CI (for the first test-case)
}).timeout(process.env.GITHUB_ACTIONS ? 15000 : 10000)

;[
{type: 'stack', method: 'provideStack', fixture: 'expected_sbom_stack_analysis.json', ciTimeout: 30000},
{type: 'component', method: 'provideComponent', fixture: 'expected_sbom_component_analysis.json', ciTimeout: 15000}
].forEach(({type, method, fixture, ciTimeout}) => {
test(`verify go.mod sbom provided for ${type} analysis with scenario ${scenario}`, async () => {
let expectedSbom = fs.readFileSync(`test/providers/tst_manifests/golang/${testCase}/${fixture}`).toString()
expectedSbom = JSON.stringify(JSON.parse(expectedSbom), null, 4)
let providedData = await golangGoModules[method](`test/providers/tst_manifests/golang/${testCase}/go.mod`)
expect(providedData.ecosystem).equal('golang')
expect(providedData.contentType).equal('application/vnd.cyclonedx+json')
expect(JSON.stringify(JSON.parse(providedData.content), null, 4).trimEnd()).to.deep.equal(expectedSbom.trimEnd())
}).timeout(process.env.GITHUB_ACTIONS ? ciTimeout : 10000)
})
});

test('verify go_mod_no_ignore component analysis includes all root-level deps from go mod graph', async () => {
let providedData = await golangGoModules.provideComponent('test/providers/tst_manifests/golang/go_mod_no_ignore/go.mod')
let sbom = JSON.parse(providedData.content)
let rootRef = sbom.metadata.component.purl
let rootDeps = sbom.dependencies.find(d => d.ref === rootRef)
expect(rootDeps.dependsOn).to.have.lengthOf(45,
'Component analysis should include all root-level edges from go mod graph as direct deps. ' +
'A lower count indicates the directDepPaths filtering is incorrectly excluding indirect require entries.')
}).timeout(process.env.GITHUB_ACTIONS ? 15000 : 10000);

[
"go_mod_mvs_versions"

Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -29,14 +29,23 @@
"purl": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"type": "library",
"bom-ref": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
},
{
"group": "gopkg.in",
"name": "yaml.v3",
"version": "v3.0.1",
"purl": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"type": "library",
"bom-ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1"
}
],
"dependencies": [
{
"ref": "pkg:golang/golang.org/x/example@v0.0.0",
"dependsOn": [
"pkg:golang/github.com/spf13/cobra@v0.0.5",
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"pkg:golang/gopkg.in/yaml.v3@v3.0.1"
]
},
{
Expand All @@ -46,6 +55,10 @@
{
"ref": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"dependsOn": []
},
{
"ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"dependsOn": []
}
]
}
Original file line number Diff line number Diff line change
Expand Up @@ -30,6 +30,14 @@
"type": "library",
"bom-ref": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
},
{
"group": "gopkg.in",
"name": "yaml.v3",
"version": "v3.0.1",
"purl": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"type": "library",
"bom-ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1"
},
{
"group": "github.com/BurntSushi",
"name": "toml",
Expand Down Expand Up @@ -126,14 +134,6 @@
"type": "library",
"bom-ref": "pkg:golang/golang.org/x/xerrors@v0.0.0-20200804184101-5ec99f83aff1"
},
{
"group": "gopkg.in",
"name": "yaml.v3",
"version": "v3.0.1",
"purl": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"type": "library",
"bom-ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1"
},
{
"group": "gopkg.in",
"name": "check.v1",
Expand Down Expand Up @@ -316,7 +316,8 @@
"ref": "pkg:golang/golang.org/x/example@v0.0.0",
"dependsOn": [
"pkg:golang/github.com/spf13/cobra@v0.0.5",
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"pkg:golang/gopkg.in/yaml.v3@v3.0.1"
]
},
{
Expand All @@ -341,6 +342,12 @@
"pkg:golang/golang.org/x/xerrors@v0.0.0-20200804184101-5ec99f83aff1"
]
},
{
"ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"dependsOn": [
"pkg:golang/gopkg.in/check.v1@v0.0.0-20161208181325-20d25e280405"
]
},
{
"ref": "pkg:golang/github.com/BurntSushi/toml@v0.3.1",
"dependsOn": []
Expand Down Expand Up @@ -422,12 +429,6 @@
"ref": "pkg:golang/golang.org/x/xerrors@v0.0.0-20200804184101-5ec99f83aff1",
"dependsOn": []
},
{
"ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"dependsOn": [
"pkg:golang/gopkg.in/check.v1@v0.0.0-20161208181325-20d25e280405"
]
},
{
"ref": "pkg:golang/gopkg.in/check.v1@v0.0.0-20161208181325-20d25e280405",
"dependsOn": []
Expand Down
Loading
Loading