当您打开代码安全扫描报告,发现“供应链漏洞”项被标记为红色,且提示来源于 Maven 依赖、npm 包或 Python 第三方库时,基本可以判定项目中引入了某个存在已知 CVE 的开源组件。这种情况必须立即处理——百度 Comate 提供的“一键处理”能力,能够从漏洞定位、组件替换到结果验证,形成完整的闭环解决方案。

确认漏洞是否支持 Comate 自动修复
流程的起点,是确认当前漏洞是否支持 Comate 自动修复。具体操作路径为:打开百度智能云控制台 → 进入「Comate 安全中心」→ 点击「漏洞扫描报告」→ 找到目标项目下的「供应链漏洞」条目 → 查看「修复状态」列。只有状态显示为【支持自动修复】的漏洞,才能触发一键流程;其他情况则需要人工介入处理。
【不支持自动修复的漏洞通常包括:未收录至 NVD/CNVD 的零日漏洞、私有仓库组件、无对应安全补丁版本的老旧包】
执行一键修复操作
确认无误后,在漏洞详情页直接点击「一键修复」按钮,弹窗中确认将修改 pom.xml / package.json / requirements.txt 等依赖声明文件,然后点击「确定」。
后台会自动完成以下动作:解析当前依赖树 → 匹配最新发布的安全补丁版本(例如用 log4j-core 2.17.1 替代 2.14.1)→ 生成兼容性校验脚本 → 修改依赖声明 → 提交临时分支并触发 CI 构建验证。
整个流程无需手动编辑文件或切换命令行,通常 5~12 秒内即可返回结果。如果构建失败,系统会自动回滚依赖变更,并标记为「兼容性冲突」。
验证修复效果
修复完成后,建议通过以下三种方式之一来验证修复效果:
方法一:查看 Comate 安全中心「修复记录」页签,状态变为「已验证通过」且漏洞条目灰显;
方法二:在本地拉取 Comate 自动生成的修复分支(命名格式为 comate-fix-supply-chain-xxx),运行 mvn verify 或 npm test 确认单元测试全部通过;
方法三:重新触发一次全量扫描,原漏洞 ID 不再出现在新报告中。
需要特别注意的是,如果项目使用了 【硬编码 SHA256 哈希校验】 或自定义类加载器绕过常规依赖机制,Comate 无法识别其实际加载版本。这种情况下,只能靠人工核查 JAR/WHEEL 文件内部的 manifest 并手动升级。
