基于配置的漏洞抑制不会在机器可读输出中留下任何痕迹

作者: herdiyana256创建于 2026年8月17日更新于 2026年9月17日

`Manager.Get` 会从每个扫描的 manifest 目录中加载 `osv-scanner.toml` 文件,并将其 `IgnoredVulns`/`PackageOverrides` 忽略指令应用于该目录的结果。在递归扫描期间,这可能会访问扫描人员没有创建的目录(预装依赖项、子模块、解压缩的存档、由 PR 添加的文件夹)。在该目录中放置的配置会默默地抑制发现结果 - 目前仅在 info 级别上记录,因此在 `--verbosity warn` 或 JSON/SARIF 输出模式下,扫描可以打印"未发现问题"并退出 0,而不会留下任何抑制结果的痕迹。

内容来源: google/osv-scanner