[mimosa 1.0.3] 离线依赖情报只出计数不出明细:matchedPackages/matchedAdvisories 无包名与编号,密封产物中也没有依赖章节
Maintainer antworten meist innerhalb von 3 Tagen
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 52/100
- Issue-Typ
- Bug
- Klarheit
- Größtenteils klar
- Aktivitätsstatus
- Aktiv
- Tech-Stack
- rust, tauri, typescript
- Bereich
- desktop-dev, devtools, security
Rechercherichtung
Trace the security_scan_start and security_scan_status paths to see how dependencySummary is produced and how the five sealed artifacts are assembled. Compare the findings.json, coverage.json, scan-manifest.json, seal.json, and report.md export paths. Done means matched package and advisory details are preserved in the report and sealed output while the count summary remains available.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
环境
- mimosa 1.0.3(
zcode-plugins-official官方市场安装),Windows 11,Node v26.10.0 - 项目:Rust + TS 混合的 Tauri 桌面应用(732 个被扫描的依赖包:npm + cargo 混合)
- 深扫走
security_scan_start+security_scan_status轮询路径(另见 #41:当前 deep worker 为空壳,本 issue 只关注依赖情报的导出形态,与 worker 修复相互独立——依赖扫描计数本身已经产出)
现象
两次 deep 扫描(2026-09-28,scan …-93406d656de4 与 …-021cecf86d39)的 dependencySummary 均为:
{
"completion": "completed",
"packagesScanned": 732,
"packages": [],
"offlineAdvisory": {
"status": "available",
"matchedPackages": 3,
"matchedAdvisories": 4,
"unknown": 0
}
}
问题一:packages 恒为空数组。 已知有 3 个包命中 4 条离线 advisory,但包名、版本、advisory 编号(GHSA/RUSTSEC/CVE)一概没有。
问题二:密封产物里连计数都没有。 我检查了全部五件套产物(findings.json / coverage.json / scan-manifest.json / seal.json / report.md):report.md 没有依赖章节,findings.json 没有依赖类 finding,全文 grep advis 无命中。也就是说离线依赖情报只存在于一次性的 MCP job status 响应里,进入不了可复核的密封记录——而"密封、可复核"正是这套产物设计的核心卖点(scan contract:seal 覆盖三个语义 JSON)。
影响
- 用户拿到"3 包 4 情报"后无法做任何核实与处置:不知道是哪个包、是运行时依赖还是 devDependencies、命中的是哪条 advisory、修到什么版本能消除。
- 无法把依赖情报纳入 findings 流程(triage/compare/baseline),因为它根本不是 finding 形态。
- 在 #41 修复后,这会是深扫交付里确定性最高、用户最需要动手的部分,却恰恰是唯一没有明细的输出。
期望
report.md增加依赖章节:按包列出 purl(npm:xxx@ver/cargo:xxx@ver)、命中的 advisory ID 与标题、修复版本(如 advisory 数据里含 fixed 版本);- 密封产物中落盘:建议
findings.json以 info 级 finding(或在 coverage.json 增加独立的dependency段)导出,纳入 seal 覆盖; dependencySummary的计数摘要可保留,用于 job 状态快速分诊。
复现数据
- scan
scan-2026-09-28T08-35-34.323Z-93406d656de4,sealsha256:9213df29a5db506fc1f335cc9a587b6e6ba68d4e38bb83f7484c7f21057d0c07 - scan
scan-2026-09-28T08-40-56.360Z-021cecf86d39,sealsha256:735671d343974a781c62e4e6313264c96d7c71fd5d649ea63924073a0957c89e - 两次 dependencySummary 完全一致;产物目录结构为标准五件套。
(注意:两个 scanId 是我本地仓库的密封扫描记录,seal 仅为本地产物完整性摘要,公开贴出无敏感内容;如需要具体产物 JSON 样例可再提供。)
- Vorherrschende Sprache
- Python
- Sterne
- 73
- Forks
- 46
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Entwicklungsumgebung
- Kein Dockerfile und keine Docker-Compose-Datei
- Hat eine Pull-Request-Vorlage
- Beitragsleitfaden lesen
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus zai-org/zcode-plugins
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 85/100
zai-org/zcode-plugins#14 ·
Maintainer antworten meist innerhalb von 3 Tagen
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 45/100
zai-org/zcode-plugins#58 ·
Maintainer antworten meist innerhalb von 3 Tagen
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 25/100
zai-org/zcode-plugins#57 ·
Maintainer antworten meist innerhalb von 3 Tagen
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 15/100
zai-org/zcode-plugins#53 ·
Maintainer antworten meist innerhalb von 3 Tagen
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 30/100
zai-org/zcode-plugins#52 ·
Maintainer antworten meist innerhalb von 3 Tagen
Alle Issues in zai-org/zcode-plugins
Ähnliche Issues
-
customer-reported
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
Azure/azure-cli#34150 · 1 Kommentar ·
Maintainer antworten meist innerhalb von 1 Tag
-
community-request
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 95/100
NVIDIA-NeMo/Curator#2464 · 1 Kommentar ·
Maintainer antworten meist innerhalb von 1 Tag
-
weblate-discover crashes with an unhandled FileNotFoundError when the directory does not existOffen
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
WeblateOrg/translation-finder#1099 ·
Maintainer antworten meist innerhalb von 1 Tag
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
trezor/trezor-firmware#7997 ·
Maintainer antworten meist innerhalb von 2 Tagen
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
Maintainer antworten meist innerhalb von 1 Tag