Skip to content
Closed
Show file tree
Hide file tree
Changes from 1 commit
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
16 changes: 1 addition & 15 deletions src/providers/golang_gomodules.js
Original file line number Diff line number Diff line change
Expand Up @@ -249,15 +249,6 @@ async function getSBOM(manifest, opts = {}, includeTransitive) {
let rows = goGraphOutput.split(getLineSeparatorGolang()).filter(line => !line.includes(' go@'));
let root = goModEditOutput['Module']['Path']

// Build set of direct dependency paths from go mod edit -json
let directDepPaths = new Set()
if (goModEditOutput['Require']) {
goModEditOutput['Require'].forEach(req => {
if (!req['Indirect']) {
directDepPaths.add(req['Path'])
}
})
}
let matchManifestVersions = getCustom("MATCH_MANIFEST_VERSIONS", "false", opts);
if(matchManifestVersions === "true") {
performManifestVersionsCheck(root, rows, manifestContent, parser, requireQuery)
Expand All @@ -281,9 +272,6 @@ async function getSBOM(manifest, opts = {}, includeTransitive) {
}
let child = getChildVertexFromEdge(row)
let target = toPurl(child, "@");
if (getParentVertexFromEdge(row) === root && !directDepPaths.has(getPackageName(child))) {
return;
}
sbom.addDependency(source, target)

})
Expand All @@ -296,9 +284,7 @@ async function getSBOM(manifest, opts = {}, includeTransitive) {
let child = getChildVertexFromEdge(pair)
let target = toPurl(child, "@");
if(dependencyNotIgnored(ignoredDeps, target)) {
if (directDepPaths.has(getPackageName(child))) {
sbom.addDependency(mainModule, target)
}
sbom.addDependency(mainModule, target)
}
})
enforceRemovingIgnoredDepsInCaseOfAutomaticVersionUpdate(ignoredDeps, sbom)
Expand Down
9 changes: 9 additions & 0 deletions test/providers/golang_gomodules.test.js
Original file line number Diff line number Diff line change
Expand Up @@ -58,6 +58,15 @@ suite('testing the golang-go-modules data provider', () => {

});

test('verify go_mod_no_ignore component analysis includes all root-level deps from go mod graph', async () => {
let providedData = await golangGoModules.provideComponent('test/providers/tst_manifests/golang/go_mod_no_ignore/go.mod')
let sbom = JSON.parse(providedData.content)
let rootDeps = sbom.dependencies.find(d => d.dependsOn && d.dependsOn.length > 0)
expect(rootDeps.dependsOn).to.have.lengthOf(45,
'Component analysis should include all root-level edges from go mod graph as direct deps. ' +
'A lower count indicates the directDepPaths filtering is incorrectly excluding indirect require entries.')
}).timeout(process.env.GITHUB_ACTIONS ? 15000 : 10000);

[
"go_mod_mvs_versions"

Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -29,14 +29,23 @@
"purl": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"type": "library",
"bom-ref": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
},
{
"group": "gopkg.in",
"name": "yaml.v3",
"version": "v3.0.1",
"purl": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"type": "library",
"bom-ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1"
}
],
"dependencies": [
{
"ref": "pkg:golang/golang.org/x/example@v0.0.0",
"dependsOn": [
"pkg:golang/github.com/spf13/cobra@v0.0.5",
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"pkg:golang/gopkg.in/yaml.v3@v3.0.1"
]
},
{
Expand All @@ -46,6 +55,10 @@
{
"ref": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"dependsOn": []
},
{
"ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"dependsOn": []
}
]
}
Original file line number Diff line number Diff line change
Expand Up @@ -30,6 +30,14 @@
"type": "library",
"bom-ref": "pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
},
{
"group": "gopkg.in",
"name": "yaml.v3",
"version": "v3.0.1",
"purl": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"type": "library",
"bom-ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1"
},
{
"group": "github.com/BurntSushi",
"name": "toml",
Expand Down Expand Up @@ -126,14 +134,6 @@
"type": "library",
"bom-ref": "pkg:golang/golang.org/x/xerrors@v0.0.0-20200804184101-5ec99f83aff1"
},
{
"group": "gopkg.in",
"name": "yaml.v3",
"version": "v3.0.1",
"purl": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"type": "library",
"bom-ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1"
},
{
"group": "gopkg.in",
"name": "check.v1",
Expand Down Expand Up @@ -316,7 +316,8 @@
"ref": "pkg:golang/golang.org/x/example@v0.0.0",
"dependsOn": [
"pkg:golang/github.com/spf13/cobra@v0.0.5",
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0"
"pkg:golang/golang.org/x/tools@v0.0.0-20210112183307-1e6ecd4bf1b0",
"pkg:golang/gopkg.in/yaml.v3@v3.0.1"
]
},
{
Expand All @@ -341,6 +342,12 @@
"pkg:golang/golang.org/x/xerrors@v0.0.0-20200804184101-5ec99f83aff1"
]
},
{
"ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"dependsOn": [
"pkg:golang/gopkg.in/check.v1@v0.0.0-20161208181325-20d25e280405"
]
},
{
"ref": "pkg:golang/github.com/BurntSushi/toml@v0.3.1",
"dependsOn": []
Expand Down Expand Up @@ -422,12 +429,6 @@
"ref": "pkg:golang/golang.org/x/xerrors@v0.0.0-20200804184101-5ec99f83aff1",
"dependsOn": []
},
{
"ref": "pkg:golang/gopkg.in/yaml.v3@v3.0.1",
"dependsOn": [
"pkg:golang/gopkg.in/check.v1@v0.0.0-20161208181325-20d25e280405"
]
},
{
"ref": "pkg:golang/gopkg.in/check.v1@v0.0.0-20161208181325-20d25e280405",
"dependsOn": []
Expand Down
Loading
Loading