环境
现象
两次 deep 扫描(2026-09-28,scan …-93406d656de4 与 …-021cecf86d39)的 dependencySummary 均为:
{
"completion": "completed",
"packagesScanned": 732,
"packages": [],
"offlineAdvisory": {
"status": "available",
"matchedPackages": 3,
"matchedAdvisories": 4,
"unknown": 0
}
}
问题一:packages 恒为空数组。 已知有 3 个包命中 4 条离线 advisory,但包名、版本、advisory 编号(GHSA/RUSTSEC/CVE)一概没有。
问题二:密封产物里连计数都没有。 我检查了全部五件套产物(findings.json / coverage.json / scan-manifest.json / seal.json / report.md):report.md 没有依赖章节,findings.json 没有依赖类 finding,全文 grep advis 无命中。也就是说离线依赖情报只存在于一次性的 MCP job status 响应里,进入不了可复核的密封记录——而"密封、可复核"正是这套产物设计的核心卖点(scan contract:seal 覆盖三个语义 JSON)。
影响
期望
report.md 增加依赖章节:按包列出 purl(npm:xxx@ver / cargo:xxx@ver)、命中的 advisory ID 与标题、修复版本(如 advisory 数据里含 fixed 版本);
- 密封产物中落盘:建议
findings.json 以 info 级 finding(或在 coverage.json 增加独立的 dependency 段)导出,纳入 seal 覆盖;
dependencySummary 的计数摘要可保留,用于 job 状态快速分诊。
复现数据
- scan
scan-2026-09-28T08-35-34.323Z-93406d656de4,seal sha256:9213df29a5db506fc1f335cc9a587b6e6ba68d4e38bb83f7484c7f21057d0c07
- scan
scan-2026-09-28T08-40-56.360Z-021cecf86d39,seal sha256:735671d343974a781c62e4e6313264c96d7c71fd5d649ea63924073a0957c89e
- 两次 dependencySummary 完全一致;产物目录结构为标准五件套。
(注意:两个 scanId 是我本地仓库的密封扫描记录,seal 仅为本地产物完整性摘要,公开贴出无敏感内容;如需要具体产物 JSON 样例可再提供。)
环境
zcode-plugins-official官方市场安装),Windows 11,Node v26.10.0security_scan_start+security_scan_status轮询路径(另见 [mimosa 1.0.3] 深扫 worker 未构建:security-scan-worker.mimosa 解密为空模块,security_scan 恒返回 inconclusive #41:当前 deep worker 为空壳,本 issue 只关注依赖情报的导出形态,与 worker 修复相互独立——依赖扫描计数本身已经产出)现象
两次 deep 扫描(2026-09-28,scan
…-93406d656de4与…-021cecf86d39)的dependencySummary均为:{ "completion": "completed", "packagesScanned": 732, "packages": [], "offlineAdvisory": { "status": "available", "matchedPackages": 3, "matchedAdvisories": 4, "unknown": 0 } }问题一:
packages恒为空数组。 已知有 3 个包命中 4 条离线 advisory,但包名、版本、advisory 编号(GHSA/RUSTSEC/CVE)一概没有。问题二:密封产物里连计数都没有。 我检查了全部五件套产物(
findings.json/coverage.json/scan-manifest.json/seal.json/report.md):report.md没有依赖章节,findings.json没有依赖类 finding,全文 grepadvis无命中。也就是说离线依赖情报只存在于一次性的 MCP job status 响应里,进入不了可复核的密封记录——而"密封、可复核"正是这套产物设计的核心卖点(scan contract:seal 覆盖三个语义 JSON)。影响
期望
report.md增加依赖章节:按包列出 purl(npm:xxx@ver/cargo:xxx@ver)、命中的 advisory ID 与标题、修复版本(如 advisory 数据里含 fixed 版本);findings.json以 info 级 finding(或在 coverage.json 增加独立的dependency段)导出,纳入 seal 覆盖;dependencySummary的计数摘要可保留,用于 job 状态快速分诊。复现数据
scan-2026-09-28T08-35-34.323Z-93406d656de4,sealsha256:9213df29a5db506fc1f335cc9a587b6e6ba68d4e38bb83f7484c7f21057d0c07scan-2026-09-28T08-40-56.360Z-021cecf86d39,sealsha256:735671d343974a781c62e4e6313264c96d7c71fd5d649ea63924073a0957c89e(注意:两个 scanId 是我本地仓库的密封扫描记录,seal 仅为本地产物完整性摘要,公开贴出无敏感内容;如需要具体产物 JSON 样例可再提供。)