# 开源治理服务 CodeArts Governance > 识别开源软件风险,高效安全的使用开源 ## 服务公告 - [【变更公告】华为云开源治理服务CodeArts Governance移动应用安全特性变更通知](https://support.huaweicloud.com/bulletin-devsecurity/devsecurity_04_0002.md): 华为云计划于2024/03/12 22:00(北京时间)下线开源治理服务CodeArts Governance中的移动应用安全扫描特性。变更区域:中国站所有区域华为云在此提醒您,特性下线后,您将无法在开源治理服务CodeArts Governance中使用移动应用安全扫描特性。华为云漏洞管理服务CodeArts Inspector已提供相 - [【停售公告】华为云开源治理服务CodeArts Governance移动应用安全特性停售公告](https://support.huaweicloud.com/bulletin-devsecurity/devsecurity_04_0001.md): 华为云计划于2023/11/15 22:00(北京时间)对开源治理服务CodeArts Governance移动应用安全按需套餐包(10次、1次)规格进行停售。停售区域:中国站所有区域正式停售后,用户无法新购,已购买移动应用安全相关规格的用户不受影响,可继续使用至套餐包到期。如您需要继续使用同款产品,请在漏洞管理服务CodeArts In ## 产品介绍 - [图解开源治理服务(CodeArts Governance)](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是开源治理服务](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0002.md): 开源治理服务(CodeArts Governance)是针对软件研发提供的一站式开源软件治理服务,凝聚华为在开源治理上的优秀实践经验,提供开源软件元数据及软件成分分析、恶意代码检测等能力,从合法合规、网络安全、供应安全等维度消减开源软件使用风险,助力企业更加安全、高效地使用开源软件。二进制成分分析对用户提供的二进制软件包/固件进行全面分析 - [产品优势](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0004.md): 二进制成分分析无源码、无侵入快速检测只需要上传产品发布包或固件,无需构建运行环境或运行程序。多语言、多文件格式、多架构平台支持多语言,多构建场景下的制品检测,场景覆盖不遗漏。恶意代码检测,确保供应安全基于AI开源软件恶意代码检测能力,恶意行为早发现。敏感信息检测防泄露支持安全配置和密码密钥等敏感信息检测,发现潜在的安全风险。无源码、无侵入 - [应用场景](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0005.md): 二进制成分分析二进制成分分析主要用于以下场景。开源软件使用风险评估二进制成分分析服务提供开放API,并与CI/CD融合,完善DevSecOps安全能力。开源/第三方软件引入评估二进制成分分析服务提供页面和开放API,提供风险快速评估能力。二进制成分分析主要用于以下场景。开源软件使用风险评估二进制成分分析服务提供开放API,并与CI/CD融 - [产品功能](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0003.md): 本页面介绍了开源治理服务支持的主要功能,关于各功能支持的地域(Region)信息,可通过控制台查询详情。提供软件包/固件全面分析功能,基于各类检测规则,获得相关被测对象的开源软件、信息泄露、安全配置、安全编译选项等存在的潜在风险。多方位风险检测对软件包/固件进行全面分析,基于各类检测规则,检测相关被测对象的开源软件漏洞和许可证合规、敏感信 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0012.md): 用户访问CodeArts Governance的方式有多种,包括CodeArts Governance用户界面、API、SDK,无论访问方式封装成何种形式,其本质都是通过CodeArts Governance提供的REST风格的API接口进行请求。CodeArts Governance的接口需要经过认证请求后才可以访问成功。CodeArt - [数据保护技术](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0013.md): CodeArts Governance通过多种手段保护数据安全。 - [审计与日志](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0014.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户开通云审计服务并创建和配置追踪器后,CTS可记录CodeArts Governance的管理事件和数据事件用于审计。CT - [服务韧性](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0015.md): CodeArts Governance通过多活无状态的跨AZ部署、AZ之间数据容灾等技术方案,保证业务进程故障时快速拉起并修复。通过以上技术方案,从而保障服务的持久性和可靠性。 - [认证证书](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0016.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。网络安全专用产品安全检测证书 - [权限管理](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0017.md): 如果您需要对华为云上购买的开源治理服务(CodeArts Governance)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控 - [约束与限制](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0006.md): 介绍开源治理服务的使用限制。 - [产品规格差异](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0019.md): 二进制成分分析服务提供免费版和专业版两个版本,其中专业版支持按需套餐包和包年/包月计费模式。相对于按需付费,包年/包月购买方式能够提供更大的折扣,对于长期使用者,推荐该方式。源码成分分析服务提供基础版和专业版两个版本。 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0008.md): 制品仓库服务(CodeArts Artifact)为软件开发企业提供管理软件发布过程的能力,保障软件发布过程的规范化、可视化及可追溯。开源治理服务中的开源软件制品资产管理由制品仓库服务提供,用户可以通过超链接跳转至制品仓库服务页面进行查询。云审计服务(Cloud Trace Service,简称CTS),是华为云安全解决方案中专业的日志审 - [基本概念](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0018.md): 开源软件是一种源代码免费向公众开放的软件,任何团体或个人都可以在其许可证的规定下对其进行使用、复制、传播及修改,并可以将该修改形成的软件的衍生版本再发布。所有开源软件都有特定的许可证,可以视为开源软件版权拥有人对开源软件使用者的授权与限制;开源许可证在法律上赋予用户相关权利和义务,任何开源应用行为需要围绕此规则进行。常见的许可证有BSD、 - [相关术语说明](https://support.huaweicloud.com/productdesc-devsecurity/devsecurity_01_0020.md): 开源(open source)即开放一类技术或一种产品的源代码,源数据,源资产,可以是各行业的技术或产品,其范畴涵盖文化、产业、法律、技术等多个社会维度。开源组件(open source component)是开源软件系统中最小可识别且本身不再包含另外组件的、组件信息可在公共网站获取且可独立分发、开发过程中带有版本号并且可组装的软件实体。 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0001.md): 通过阅读本文,您可以快速了解开源治理服务(CodeArts Governance)的计费模式、计费项、续费、欠费等主要计费信息。计费模式开源治理服务提供按需套餐包和包年/包月两种计费模式,以满足不同场景下的用户需求。按需套餐包和包年/包月是预付费模式,即先付费再使用。按需套餐包按照扫描成功的次数结算,包年/包月按照订单的购买周期进行结算。 - [计费模式概述](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0003.md): 开源治理服务提供按需套餐包和包年/包月计费模式,以满足您的不同用户需求。按需套餐包,一种预付费模式,即先付费再使用,按照扫描成功的次数结算。包年/包月,一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买时长不同优惠力度不同。二进制成分分析专业版包年/包月模式当前处于公测阶段,请单击公测地址申请公测。源码成分分析当前处于付费公 - [按需套餐包](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0004.md): 按需套餐包适用于短期使用的场景。假设您计划购买开源治理服务二进制成分分析按需套餐包,在购买页面底部,您将看到所需的配置费用。注意事项:购买多个配额包,只叠加次数,不叠加购买时长,配额包按照到期时间排序,优先使用先到期的配额包。配额包有效期为1年,到期自动失效,失效后剩余次数将作废,如配额包到期或者耗尽,则会自动转为从余额扣费。 - [包年/包月](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0005.md): 适用于可预估资源使用周期的场景,价格比按需套餐包计费模式更优惠。对于长期使用者,推荐该方式。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求:对于长期运行且资源需求相对稳定的业务,如企业业务系统等,包年/包月计费模式能提供较高的成本效益。长期项目:对于周期较长的项目,如科研项目、大型活动策划等,包年/包月计费模式可以确保在整个项 - [计费项](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0006.md): 开源治理服务提供按需套餐包模式和包年/包月模式,按需套餐包模式计费项信息请参考表1;按包年/包月模式计费项信息请参考表2。以包年/包月计费模式为例,假设您在2023/03/08 15:50:04购买了开源治理服务,购买时长为一个月,并在到期前手动续费1个月,则:第一个计费周期为:2023/03/08 15:50:04 ~ 2023/04/ - [续费概述](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0008.md): 包年/包月开源治理服务到期后会影响开源治理服务正常运行。如果您想继续使用,需要在指定的时间内为开源治理服务续费。开源治理服务在到期前续费成功,便可正常使用,且开源治理服务的资源使用不受影响。开源治理服务到期后的状态说明,请参见到期后影响。续费操作仅适用于包年/包月计费模式,按需套餐包计费模式不需要续费,只需要保证账户余额充足即可。包年/包 - [手动续费](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0009.md): 包年/包月开源治理服务从购买到被自动删除之前,您可以随时在开源治理服务控制台为开源治理服务续费,以延长开源治理服务的使用时间。可设置统一到期日,勾选前面的复选框,到期日为设置的统一到期日。套餐到期时间延长至统一到期日,可能产生额外的续费天数,您可以通过续费页面的“续费时长”列核对该天数。可在“手动续费项”、“自动续费项”、“到期转按需项” - [自动续费](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0010.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致开源治理服务无法使用。自动续费的规则如下所述:以开源治理服务的到期日计算第一次自动续费日期和计费周期。开源治理服务自动续费周期以您选择的续费时长为准。例如,您选择了3个月,开源治理服务即在每次到期前自动续费3个月。在开源治理服务到期前均可开通自动续费,到期前7日凌晨3:00首次尝 - [费用账单](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0011.md): 您可以在“费用中心 > 账单管理”查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。 - [欠费说明](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0012.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。当使用开源治理服务的同时,购买了其他服务的按需计费资源,同时账户中的余额不足以抵扣产生的按需费用。自动续费情况下,可能会因持续性周期扣款而导致账户的余额不足。未购买资源包,在按需套餐包模式下账户的余额不足。对于包年/ - [停止计费](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0013.md): 您在购买按需套餐包时会一次性付费,服务将在到期后自动停止使用。按需套餐包费用为一次性支付,不支持退订。对于包年/包月计费模式的资源,例如包年/包月的开源治理服务、包年/包月的云硬盘等,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月开源治理服务,您可以执行退订操作。系统将根据资源是否属于五天无理由退 - [如何减少开源治理服务配额?](https://support.huaweicloud.com/price-devsecurity/devsecurity_09_0016.md): 购买开源治理服务或配额后不能减少配额,仅支持升级规格。如果用户需要减少配额,需要等之前购买的套餐到期或者退订当前的包年/包月套餐后,重新购买。 ## 快速入门 - [使用CodeArts Governance快速完成一次二进制成分分析](https://support.huaweicloud.com/qs-devsecurity/devsecurity_06_0001.md): 本章节介绍如何创建二进制成分分析任务并查看扫描报告,供用户快速体验开源治理服务的二进制成分分析功能。已注册华为账号并开通华为云。已购买开源治理服务。已准备好需要扫描的二进制软件包/固件。若任务状态显示为“已失败”,请参考成分分析的任务扫描失败。下载的PDF扫描报告主要包含任务概览、结果概览、组件列表、漏洞列表、密钥和信息泄露问题列表、安全 - [使用CodeArts Governance快速完成一次源码成分分析](https://support.huaweicloud.com/qs-devsecurity/devsecurity_06_0002.md): 本章节介绍如何创建源码成分分析任务并查看扫描报告,供用户快速体验开源治理服务的源码成分分析功能。已注册华为账号并开通华为云。已购买开源治理服务。已准备好需要扫描的源码包。 - [CodeArts Governance入门实践](https://support.huaweicloud.com/qs-devsecurity/devsecurity_06_0003.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 用户指南 - [开源治理服务(CodeArts Governance)使用流程](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0022.md): 开源治理服务(CodeArts Governance)是针对软件研发提供的一站式开源软件治理服务,凝聚华为在开源治理上的优秀实践经验,提供开源软件元数据及软件成分分析、恶意代码检测等能力,从合法合规、网络安全、供应安全等维度消减开源软件使用风险,助力企业更加安全、更加高效地使用开源软件。 - [通过IAM角色授予使用CodeArts Governance的权限](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0024.md): 如果您需要对您所拥有的CodeArts Governance进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CodeArts - [通过IAM身份策略授予使用CodeArts Governance的权限](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0025.md): 如果您需要对您所拥有的CodeArts Governance进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用CodeArts - [登录CodeArts Governance控制台](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0000.md): 已注册华为账号并开通华为云。当前登录账号拥有使用开源治理服务的权限。账号权限授权与绑定,请参考通过IAM授予使用CodeArts Governance的权限。 - [购买CodeArts Governance套餐](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0026.md): 用户需要拥有te_admin、bss_adm、bss_pay或bss_ops权限才能购买开源治理服务。如果没有购买开源治理服务的权限,请联系拥有Tenant Administrator权限的用户开通权限,详见Roles with READONLY_USER或其他角色权限报错。二进制成分分析专业版包年/包月模式当前处于公测阶段,请单击公测地 - [在CodeArts Governance中配置开源许可证集成风险等级](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0018.md): 用户可以查看开源许可证的信息和自定义开源许可证的风险等级。单击许可证的风险等级下拉框可以自定义对应许可证的风险等级。单击许可证操作栏的“重置”可以恢复对应许可证的默认风险等级。单击“全部重置”可以恢复所有许可证的默认风险等级。单击许可证的风险等级下拉框可以自定义对应许可证的风险等级。单击许可证操作栏的“重置”可以恢复对应许可证的默认风险等 - [二进制成分分析概述](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0028.md): 对用户提供的软件包/固件进行全面分析,通过解压获取包中所有待分析文件,基于组件特征识别技术以及各种风险检测规则,获得相关被测对象的组件BOM清单和潜在风险清单。主要包括以下几类:开源软件风险:检测包中的开源软件风险,如已知漏洞、许可证合规等。安全配置风险:检测包中配置类风险,如硬编码凭证、敏感文件(如密钥、证书、调试工具等)问题、OS认证 - [添加二进制成分分析任务](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0013.md): 本地已准备好待扫描的二进制软件包。单击“续传”,文件从断点处进行续传。单击“确定”,则重新开始上传文件,不再显示“续传”按钮。显示“续传”按钮后,刷新页面则不再显示“续传”按钮,不可续传。 - [管理二进制成分分析任务](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0014.md): 已添加二进制成分分析任务。您可以对扫描任务进行筛选、刷新列、停止、删除等操作。在下拉框下拉选择任务状态,可根据任务状态筛选查看任务。在输入框中输入任务名称关键字或任务描述,可根据文件名关键字或任务描述筛选查看,可以和任务状态联合使用。单击刷新任务列表。报告比对。勾选两份任务状态无异常的报告。单击“报告对比”,进入报告对比详情页面,可查看比 - [查看二进制成分分析报告](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0015.md): 已添加二进制成分分析任务,且任务状态为“已完成”。成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中文件包含的开源软件清单,并分析是否存在已知漏洞、许可证合规等风险。如果检测结果存在漏洞或者风险,单击“组件名称”可以查看漏洞的详细信息。单击开源软件漏洞报告页面中的“漏洞刷新”可以刷新漏洞,每天最多刷新1 - [下载二进制成分分析扫描报告](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0016.md): 已添加二进制成分分析任务,且任务状态为“已完成”。生成PDF报告:生成PDF格式的扫描报告。生成Excel报告:生成Excel格式的扫描报告。生成SBOM报告(CycloneDX):生成CycloneDX格式的扫描报告。报告下载后,支持导入CodeArts SBOM服务进行解析。生成SBOM报告(SPDX):生成SPDX格式的扫描报告。报 - [查看二进制成分分析总览](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0021.md): 总览页展示扫描结果的汇总分析信息,统计近30天的统计数据以及最近一次检测情况。我的资产展示最近30天被扫描的软件包个数,以及有风险和未完成的软件包个数。展示最近30天被扫描的软件包个数,以及有风险和未完成的软件包个数。风险信息 TOP5展示前五项组件风险信息,可查看组件名称、组件版本、语言类型、版本时间、漏洞数、超高危漏洞数、集成风险和引 - [源码成分分析概述](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0029.md): 源码成分分析通过对项目源代码的分析实现对项目所使用的开源软件进行识别,包含大颗粒度检测方法和细颗粒度检测方法。大颗粒度检测方法:根据源代码文件的相似度来判断属于什么组件和版本,使用哈希值(hash)的严格匹配方法和文本相似度匹配方法进行文件相似度检测。细颗粒度检测方法:经过源代码的词法和语法分析提取特征数据,并根据一定匹配算法进行代码相似 - [添加源码成分分析任务](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0003.md): 扫描文件类型时:已准备好待扫描的源码包。扫描代码仓类型时:源码已入库代码仓。扫描文件时“扫描类型”选择“文件”,依照表1配置参数。添加扫描文件任务参数说明参数参数说明任务名称源码成分分析任务的名称,任务名称最大长度为100字符。扫描对象待扫描的源码文件。待扫描的文件有以下限制:支持zip、tar.gz格式的文件。文件大小不能超过1GB。解 - [管理源码成分分析任务](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0004.md): 已添加源码成分分析任务。您可以对扫描任务进行筛选、刷新列、停止、删除等操作。在下拉框下拉选择任务状态,可根据任务状态筛选查看任务。在输入框中输入任务名称关键字,可根据任务名称关键字筛选查看,可以和任务状态联合使用。单击刷新任务列表。对于正在进行中或者等待中的任务,单击任务操作栏的停止,在弹出的对话框中单击确认,可以停止扫描任务。单击待删除 - [查看源码成分分析报告](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0005.md): 已添加源码成分分析任务,且任务状态为“已完成”。 - [查询审计日志](https://support.huaweicloud.com/usermanual-devsecurity/devsecurity_04_0010.md): 云审计服务是安全解决方案中专业的日志审计服务,记录了CodeArts Governance的相关操作事件,方便您日后的查询、审计和回溯。用户需要在云审计服务CTS的管理控制台查询CodeArts Governance服务的事件列表。详情请参考查看审计事件。 ## 最佳实践 - [CodeArts Governance最佳实践汇总](https://support.huaweicloud.com/bestpractice-devsecurity/devsecurity_05_0003.md): 本文汇总了基于开源治理服务(CodeArts Governance)常见应用场景的操作实践,为每个实践提供详细的方案描述和操作指导,帮助用户了解CodeArts Governance的使用方法。 - [使用CodeArts Governance进行二进制成分分析](https://support.huaweicloud.com/bestpractice-devsecurity/devsecurity_05_0002.md): 据《2024年中国软件行业全景图谱》统计,2023年国内软件市场规模超12万亿,我国软件行业正处于成长期,市场规模增长较快,预计2029年整体行业的市场规模将超21万亿。据《2023年软件供应链状况报告》指出,过去三年针对软件供应链的攻击平均年增长高达742%。因此,开源/第三方软件引入评估面临以下问题:针对采购的软件或对外交付的软件产品 - [通过流水线自动完成CodeArts制品产物二进制成分分析](https://support.huaweicloud.com/bestpractice-devsecurity/devsecurity_05_0001.md): 随着软件功能的不断扩大,软件面临的安全风险也在增加,如何快速精准地识别软件安全风险成了一大难题。传统方式需要用户打包后再手动上传软件包进行扫描,然后查看扫描结果获取软件漏洞信息,过程繁琐。不同的软件漏洞风险影响不同,需手动识别。通过搭建流水线,可实现从代码仓到获取软件漏洞结果的整个流程,同时可以通过配置不同的准出条件,对软件漏洞实现分级管 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0000.md): 开源治理服务(CodeArts Governance)是针对软件研发提供的一站式开源软件治理服务,凝聚华为在开源治理上的优秀实践经验,提供开源软件元数据及软件成分分析、恶意代码检测等能力,从合法合规、网络安全、供应安全等维度消减开源软件使用风险,助力企业更加安全、更加高效地使用开源软件。您可以使用本文档提供的API对开源治理服务进行相关操 - [API概览](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0006.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [构造请求](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0008.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987 。尽管请求URI包含在请求消息头中,但大多数语言或框架都要求您从请求消息中单独传递它,所以在此单独强调。 - [认证鉴权](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0009.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。Token认证:通过Token认证通用请求。AK/SK签名认证方式仅支持请求Body体大小12M以内,12M以上的请求请使用Token认证。AK/SK既可以使用永久访问 - [返回结果](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0010.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为“201”,则表示请求成功。对应请求消息头,响应同样也有消息头,如“Content-type”。对于管理员创建IAM用户接口,返回 - [创建上传分片文件任务 - CreateTaskMultipartFile](https://support.huaweicloud.com/api-devsecurity/CreateTaskMultipartFile.md): 因文件上传系统大小限制,用户需要对待上传文件进行分片,调用接口上传分片文件后执行二进制成分分析扫描任务。具体步骤如下:调用创建上传分片文件任务接口,从返回结果中获取到upload_id。调用创建上传分片文件任务接口,从返回结果中获取到upload_id。调用上传分片文件接口,入参填入文件分片相关参数以及upload_id。调用上传分片文件 - [上传分片文件 - UploadTaskMultipartFile](https://support.huaweicloud.com/api-devsecurity/UploadTaskMultipartFile.md): 该接口允许用户将大文件拆分为多个分片,并逐个上传到OBS中。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/{project_id}/sbc/task/multipart状态码:200状态码:400状 - [结束上传分片文件任务 - NotifyTaskMultipartFile](https://support.huaweicloud.com/api-devsecurity/NotifyTaskMultipartFile.md): 通知系统所有分片任务已上传完成,可以进行后续处理。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/{project_id}/sbc/task/multipart/notify状态码:200状态码:40 - [创建二进制成分分析扫描任务 - CreateTask](https://support.huaweicloud.com/api-devsecurity/CreateTask.md): 创建二进制成分分析扫描任务,支持用户通过上传文件或提供文件URL来创建扫描任务,并根据用户提供的参数配置任务的扫描引擎和类型。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/{project_id}/ - [获取任务状态 - ShowTaskStatus](https://support.huaweicloud.com/api-devsecurity/ShowTaskStatus.md): 根据任务ID和任务类型,查询具体任务的执行状态。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/task/status状态码:200状态码:400状态码:401状态码: - [停止任务 - StopTask](https://support.huaweicloud.com/api-devsecurity/StopTask.md): 根据传入的任务ID,停止正在进行的二进制扫描任务。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/{project_id}/sbc/task/stop状态码:200状态码:400状态码:401状态码: - [删除任务 - DeleteTask](https://support.huaweicloud.com/api-devsecurity/DeleteTask.md): 根据传入的任务ID,删除仍在执行中的二进制扫描任务。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/{project_id}/sbc/task状态码:200状态码:400状态码:401状态码:42 - [获取开源漏洞分析报告 - ShowOpenSourceReport](https://support.huaweicloud.com/api-devsecurity/ShowOpenSourceReport.md): 根据任务ID获取开源漏洞分析报告,返回包含漏洞数量、组件信息、漏洞详情等的报告数据。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/task/report/openso - [获取开源漏洞分析统计数据 - ShowOpenSourceSummary](https://support.huaweicloud.com/api-devsecurity/ShowOpenSourceSummary.md): 根据任务ID获取开源漏洞分析统计数据,返回包含漏洞数量、组件信息、漏洞详情等的摘要数据。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/task/summary/ope - [获取密钥和信息泄露统计数据 - ShowInfoLeakSummary](https://support.huaweicloud.com/api-devsecurity/ShowInfoLeakSummary.md): 根据任务ID获取密钥和信息泄露统计数据,返回包含硬编码密码、弱口令和硬编码密钥等的汇总数据。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/task/summary/i - [获取安全编译选项统计数据 - ShowSecCompileSummary](https://support.huaweicloud.com/api-devsecurity/ShowSecCompileSummary.md): 根据任务ID获取安全编译选项统计数据,包括每项检测项目的检测结果和不符合文件数。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/task/summary/seccomp - [获取安全配置统计数据 - ShowSecConfigSummary](https://support.huaweicloud.com/api-devsecurity/ShowSecConfigSummary.md): 根据任务ID获取安全配置统计数据,包括凭证管理、认证问题和会话管理的统计数据。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/task/summary/secconfi - [创建报告PDF - CreateReportPdf](https://support.huaweicloud.com/api-devsecurity/CreateReportPdf.md): 根据任务ID创建PDF格式的二进制成分分析报告。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/{project_id}/sbc/report/pdf/create状态码:200状态码:400状态码: - [查看报告PDF状态 - ShowReportPdfStatus](https://support.huaweicloud.com/api-devsecurity/ShowReportPdfStatus.md): PDF格式的二进制成分分析报告通过异步任务创建,通过任务ID查看报告的创建状态。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/report/pdf/status状态码 - [下载报告PDF - DownloadReportPdf](https://support.huaweicloud.com/api-devsecurity/DownloadReportPdf.md): 根据任务ID下载PDF格式的二进制成分分析报告。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/report/pdf状态码:200状态码:400状态码:401状态码:4 - [创建报告Excel - CreateReportExcel](https://support.huaweicloud.com/api-devsecurity/CreateReportExcel.md): 根据任务ID创建Excel格式的二进制成分分析报告。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/{project_id}/sbc/report/excel/create状态码:200状态码:400 - [查看报告Excel状态 - ShowReportExcelStatus](https://support.huaweicloud.com/api-devsecurity/ShowReportExcelStatus.md): Excel格式的二进制成分分析报告通过异步任务创建,通过任务ID查看报告的创建状态。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/report/excel/statu - [下载报告Excel - DownloadReportExcel](https://support.huaweicloud.com/api-devsecurity/DownloadReportExcel.md): 根据任务ID下载Excel格式的二进制成分分析报告。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/report/excel状态码:200状态码:400状态码:401状 - [获取组件漏洞映射表 - ListSbcVulnMap](https://support.huaweicloud.com/api-devsecurity/ListSbcVulnMap.md): 根据指定的时间范围获取组件漏洞映射表。请参见如何调用API。当前API调用无需身份策略权限。GET /v1/{project_id}/sbc/vuln/map/list状态码:200状态码:400状态码:401状态码:429获取指定时间段内的漏洞列表状态码:200Request succeeded!请参见错误码。 - [获取漏洞信息对外接口 - ShowVulnInfo](https://support.huaweicloud.com/api-devsecurity/ShowVulnInfo.md): 根据CVE漏洞编号,获取漏洞详细信息。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/vuln/info状态码:200状态码:400状态码:401状态码:429获取指定 - [获取用户信息 - ShowUserInfo](https://support.huaweicloud.com/api-devsecurity/ShowUserInfo.md): 根据用户ID获取指定用户信息。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/user/info状态码:200状态码:400状态码:401状态码:429获取指定用户信息 - [获取套餐额度信息 - ShowQuotaInfo](https://support.huaweicloud.com/api-devsecurity/ShowQuotaInfo.md): 获取当前租户的配额信息,例如剩余任务数、资源使用情况等。请参见如何调用API。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/{project_id}/sbc/quota/info状态码:200状态码:400状态码:401状 - [变更套餐信息 - AlterQuotaInfo](https://support.huaweicloud.com/api-devsecurity/AlterQuotaInfo.md): 根据用户提供的resourceId和productInfo,调整套餐的规格或配置。请参见如何调用API。当前API调用无需身份策略权限。POST /v1/{project_id}/sbc/quota/alter状态码:200状态码:400状态码:401状态码:429变更套餐信息。状态码:200Request succeeded!请参见错误 - [权限和授权项说明](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0023.md): 如果您需要对您所拥有的开源治理服务(CodeArts Governance)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用CodeArts Governance服务的其他功能。通过IA - [角色与策略授权参考](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0025.md): 默认情况下,新建的IAM用户没有任何权限,您需要将其加入用户组,并给用户组授予策略或角色,才能使用户组中的用户获得相应的权限,这一过程称为授权。授权后,用户就可以基于已有权限对云服务进行操作。权限根据授权的精细程度,分为角色和策略。角色以服务为粒度,是IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。策略以API接口为粒度进 - [身份策略授权参考](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0024.md): 云服务在IAM预置了常用授权项,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0018.md): 正常返回值说明200请求成功。异常状态码编码错误码说明400Bad Request服务器不能或不会处理该请求。401Unauthorized当前请求需要用户验证。403Forbidden服务器拒绝执行该请求。404Not Found服务器无法找到被请求的资源。418I'm a teapot请求参数错误,服务器无法处理该请求。500Inte - [错误码](https://support.huaweicloud.com/api-devsecurity/ErrorCode.md): 调用接口出错后,将不会返回结果数据。调用方可根据每个接口对应的错误码来定位错误原因。当调用出错时,HTTP请求返回一个4xx或5xx的HTTP状态码。返回的消息体中是具体的错误代码及错误信息。在调用方找不到错误原因时,可以联系华为云客服,并提供错误码,以便我们尽快帮您解决问题。当接口调用出错时,会返回错误码及错误信息说明,错误响应的Bod - [获取项目ID](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0019.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects/”,其中{Endpoint}为IAM的终端节点,可以从终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中需要 - [获取账号ID](https://support.huaweicloud.com/api-devsecurity/devsecurity_03_0020.md): 在调用接口的时候,部分URL中需要填入账号ID,所以需要先在管理控制台上获取到账号ID。账号ID获取步骤如下:登录华为云控制台。鼠标悬停在右上角的用户名,在下拉列表中单击“我的凭证”。在“API凭证”页面中查看账号ID。在“API凭证”页面中查看账号ID。 ## 常见问题 - [成分分析的任务扫描失败](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0022.md): 任务扫描失败可能由多种原因造成,需要针对具体情况进行分析,常见的失败原因如下:若用户使用“按需套餐包”创建正式版任务,如果任务扫描失败,不会扣除套餐包配额;若用户使用免费版配额创建免费版任务,如果任务扫描失败,不会扣除免费版配额。 - [分析扫描报告时发现组件版本未识别或识别错误](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0019.md): 成分分析扫描无法识别组件版本常见的原因有:成分分析特征库不支持该开源软件版本。用户引用的开源软件修改过源码,或使用时部分引用该软件功能,导致实际编译/发布文件中相关软件特征未达到工具识别阈值,造成开源软件无法识别或版本识别异常。用户使用的开源软件包含被动依赖软件,该依赖软件可能为部分引用,造成软件无法识别或版本识别异常。 - [如何分析二进制成分分析的开源软件风险](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0016.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中文件包含的开源软件清单,并分析是否存在已知漏洞、许可证合规等风险。用户扫描完成后,建议按照以下步骤进行分析排查:开源软件分析,分析开源软件是否存在以及软件版本是否准确。基于报告详情页面或导出的报告中开源软件所在文件全路径找到对应文件,然后分析该文件中开源 - [如何查看二进制成分分析的开源漏洞文件路径](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0021.md): 有多种方式可查看开源漏洞分析结果的文件路径:方式一:进入报告详情页面,打开开源漏洞分析扫描结果,单击“组件名称”可查看包含组件的文件对象,鼠标放在相应“对象路径”,即可查看该对象路径,也可单击右侧按钮复制。查看文件对象路径方式二:打开报告详情页面,单击“下载报告 > 生成PDF报告”,待文件生成后单击“导出PDF”下载报告至本地,查阅PD - [如何分析二进制成分分析的信息泄露问题](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0018.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中是否存在信息泄露类风险,如敏感IP、GIT/SVN仓、弱口令、硬编码密钥等风险。针对已识别的信息泄露类风险,可以通过查看导出报告中的告警详情,如PDF报告,在结果概览中确认是否有信息泄露风险。如果有,则查看相应信息泄露明细,信息泄露问题列表说明如图表1。 - [如何分析二进制成分分析的安全编译选项类问题](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0026.md): 成分分析会检查用户包中的C/C++、Go文件在构建编译过程中是否添加了保护性的编译选项,来保护文件运行时免受到攻击者的攻击。安全编译选项类问题分析指导:导出Excel报告,查看安全编译选项Sheet页。根据filepath列寻找目标文件在扫描包中位置,确认文件来源。查看目标文件对应的安全编译选项结果。如果对应项结果底色为绿色或结果值为“Y - [如何分析二进制成分分析的安全配置类问题](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0017.md): 成分分析会检测用户包中一些安全配置项是否合规,主要如下:用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件,调试工具等)。用户上传的软件包/固件中操作系统中的用户与组配置、硬编码凭证、认证和访问控制等配置类问题。若不存在操作系统,则不涉及。用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件,调试 - [如何定位扫描到恶意代码](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0023.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何查看用户组是否具有Tenant Administrator或CodeArtsInspector Administrator权限,以及对用户组进行授权](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0025.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [Roles with READONLY_USER或其他角色权限报错](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0024.md): 用户需要具有Tenant Administrator或CodeArtsInspector Administrator权限才能使用二进制成分分析相关业务,请参考如何查看用户组是否具有Tenant Administrator或CodeArtsInspector Administrator权限,以及对用户组进行授权查看具有权限的用户,并联系具有 - [成分分析的任务扫描失败](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0022.md): 任务扫描失败可能由多种原因造成,需要针对具体情况进行分析,常见的失败原因如下:若用户使用“按需套餐包”创建正式版任务,如果任务扫描失败,不会扣除套餐包配额;若用户使用免费版配额创建免费版任务,如果任务扫描失败,不会扣除免费版配额。 - [分析扫描报告时发现组件版本未识别或识别错误](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0019.md): 成分分析扫描无法识别组件版本常见的原因有:成分分析特征库不支持该开源软件版本。用户引用的开源软件修改过源码,或使用时部分引用该软件功能,导致实际编译/发布文件中相关软件特征未达到工具识别阈值,造成开源软件无法识别或版本识别异常。用户使用的开源软件包含被动依赖软件,该依赖软件可能为部分引用,造成软件无法识别或版本识别异常。 - [如何分析二进制成分分析的开源软件风险](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0016.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中文件包含的开源软件清单,并分析是否存在已知漏洞、许可证合规等风险。用户扫描完成后,建议按照以下步骤进行分析排查:开源软件分析,分析开源软件是否存在以及软件版本是否准确。基于报告详情页面或导出的报告中开源软件所在文件全路径找到对应文件,然后分析该文件中开源 - [如何查看二进制成分分析的开源漏洞文件路径](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0021.md): 有多种方式可查看开源漏洞分析结果的文件路径:方式一:进入报告详情页面,打开开源漏洞分析扫描结果,单击“组件名称”可查看包含组件的文件对象,鼠标放在相应“对象路径”,即可查看该对象路径,也可单击右侧按钮复制。查看文件对象路径方式二:打开报告详情页面,单击“下载报告 > 生成PDF报告”,待文件生成后单击“导出PDF”下载报告至本地,查阅PD - [如何分析二进制成分分析的信息泄露问题](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0018.md): 成分分析基于静态风险检测,会对用户上传的软件包/固件进行解压并分析其中的文件,识别包中是否存在信息泄露类风险,如敏感IP、GIT/SVN仓、弱口令、硬编码密钥等风险。针对已识别的信息泄露类风险,可以通过查看导出报告中的告警详情,如PDF报告,在结果概览中确认是否有信息泄露风险。如果有,则查看相应信息泄露明细,信息泄露问题列表说明如图表1。 - [如何分析二进制成分分析的安全编译选项类问题](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0026.md): 成分分析会检查用户包中的C/C++、Go文件在构建编译过程中是否添加了保护性的编译选项,来保护文件运行时免受到攻击者的攻击。安全编译选项类问题分析指导:导出Excel报告,查看安全编译选项Sheet页。根据filepath列寻找目标文件在扫描包中位置,确认文件来源。查看目标文件对应的安全编译选项结果。如果对应项结果底色为绿色或结果值为“Y - [如何分析二进制成分分析的安全配置类问题](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0017.md): 成分分析会检测用户包中一些安全配置项是否合规,主要如下:用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件,调试工具等)。用户上传的软件包/固件中操作系统中的用户与组配置、硬编码凭证、认证和访问控制等配置类问题。若不存在操作系统,则不涉及。用户上传的软件包/固件中存在的敏感文件,如(密钥文件,证书文件,源码文件,调试 - [如何定位扫描到恶意代码](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0023.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何查看用户组是否具有Tenant Administrator或CodeArtsInspector Administrator权限,以及对用户组进行授权](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0025.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [Roles with READONLY_USER或其他角色权限报错](https://support.huaweicloud.com/devsecurity_faq/devsecurity_02_0024.md): 用户需要具有Tenant Administrator或CodeArtsInspector Administrator权限才能使用二进制成分分析相关业务,请参考如何查看用户组是否具有Tenant Administrator或CodeArtsInspector Administrator权限,以及对用户组进行授权查看具有权限的用户,并联系具有