[mimosa 1.0.3] 离线依赖情报只出计数不出明细:matchedPackages/matchedAdvisories 无包名与编号,密封产物中也没有依赖章节
Les mainteneurs répondent en général sous 3 jours
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 52/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- Active
- Stack technique
- rust, tauri, typescript
- Domaine
- desktop-dev, devtools, security
Piste de recherche
Trace the security_scan_start and security_scan_status paths to see how dependencySummary is produced and how the five sealed artifacts are assembled. Compare the findings.json, coverage.json, scan-manifest.json, seal.json, and report.md export paths. Done means matched package and advisory details are preserved in the report and sealed output while the count summary remains available.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
环境
- mimosa 1.0.3(
zcode-plugins-official官方市场安装),Windows 11,Node v26.10.0 - 项目:Rust + TS 混合的 Tauri 桌面应用(732 个被扫描的依赖包:npm + cargo 混合)
- 深扫走
security_scan_start+security_scan_status轮询路径(另见 #41:当前 deep worker 为空壳,本 issue 只关注依赖情报的导出形态,与 worker 修复相互独立——依赖扫描计数本身已经产出)
现象
两次 deep 扫描(2026-09-28,scan …-93406d656de4 与 …-021cecf86d39)的 dependencySummary 均为:
{
"completion": "completed",
"packagesScanned": 732,
"packages": [],
"offlineAdvisory": {
"status": "available",
"matchedPackages": 3,
"matchedAdvisories": 4,
"unknown": 0
}
}
问题一:packages 恒为空数组。 已知有 3 个包命中 4 条离线 advisory,但包名、版本、advisory 编号(GHSA/RUSTSEC/CVE)一概没有。
问题二:密封产物里连计数都没有。 我检查了全部五件套产物(findings.json / coverage.json / scan-manifest.json / seal.json / report.md):report.md 没有依赖章节,findings.json 没有依赖类 finding,全文 grep advis 无命中。也就是说离线依赖情报只存在于一次性的 MCP job status 响应里,进入不了可复核的密封记录——而"密封、可复核"正是这套产物设计的核心卖点(scan contract:seal 覆盖三个语义 JSON)。
影响
- 用户拿到"3 包 4 情报"后无法做任何核实与处置:不知道是哪个包、是运行时依赖还是 devDependencies、命中的是哪条 advisory、修到什么版本能消除。
- 无法把依赖情报纳入 findings 流程(triage/compare/baseline),因为它根本不是 finding 形态。
- 在 #41 修复后,这会是深扫交付里确定性最高、用户最需要动手的部分,却恰恰是唯一没有明细的输出。
期望
report.md增加依赖章节:按包列出 purl(npm:xxx@ver/cargo:xxx@ver)、命中的 advisory ID 与标题、修复版本(如 advisory 数据里含 fixed 版本);- 密封产物中落盘:建议
findings.json以 info 级 finding(或在 coverage.json 增加独立的dependency段)导出,纳入 seal 覆盖; dependencySummary的计数摘要可保留,用于 job 状态快速分诊。
复现数据
- scan
scan-2026-09-28T08-35-34.323Z-93406d656de4,sealsha256:9213df29a5db506fc1f335cc9a587b6e6ba68d4e38bb83f7484c7f21057d0c07 - scan
scan-2026-09-28T08-40-56.360Z-021cecf86d39,sealsha256:735671d343974a781c62e4e6313264c96d7c71fd5d649ea63924073a0957c89e - 两次 dependencySummary 完全一致;产物目录结构为标准五件套。
(注意:两个 scanId 是我本地仓库的密封扫描记录,seal 仅为本地产物完整性摘要,公开贴出无敏感内容;如需要具体产物 JSON 样例可再提供。)
- Langage dominant
- Python
- Étoiles
- 73
- Forks
- 46
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Propose un modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de zai-org/zcode-plugins
-
Difficulté 2/5 1-3 heures Accessibilité débutants 85/100
zai-org/zcode-plugins#14 ·
Les mainteneurs répondent en général sous 3 jours
-
Difficulté 4/5 3-5 jours Accessibilité débutants 38/100
zai-org/zcode-plugins#59 ·
Les mainteneurs répondent en général sous 3 jours
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 45/100
zai-org/zcode-plugins#58 ·
Les mainteneurs répondent en général sous 3 jours
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 25/100
zai-org/zcode-plugins#57 · 1 commentaire ·
Les mainteneurs répondent en général sous 3 jours
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 15/100
zai-org/zcode-plugins#53 ·
Les mainteneurs répondent en général sous 3 jours
Toutes les issues de zai-org/zcode-plugins
Issues similaires
-
Claiming namespace `apoint`Ouvertenamespace operations
Difficulté 1/5 Moins d'une heure Accessibilité débutants 82/100
EclipseFdn/open-vsx.org#13573 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
collective/icalendar#1854 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
rancher/rancher-ai-agent#412 ·
Les mainteneurs répondent en général sous 6 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
TUDelftGeodesy/DePSI#134 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
HenriquesLab/rxiv-maker#335 ·