他の JAR に同梱された複製

概要レポートで、ライブラリが「ほかの JAR に同梱」と表示されることがあります。これは、そのライブラリのクラスが、別の JAR の中にまるごと入っている(複製されている)状態です。

何が困るか

依存定義を書き換えて対象のライブラリを更新しても、同梱している JAR の中の古い複製は変わりません。 スキャンでは、古い複製の脆弱性が引き続き検出されます。

どうするか

  1. 概要レポートで、同梱している JAR(複製を持つ JAR)の名前を確かめる
  2. 同梱している JAR の側を更新する。 新しいバージョンで、中の複製も更新されているかを確かめる(その JAR のバージョンページ・リリースノート)
  3. 同梱している JAR を更新できない場合は、担当者と対応を相談する(同梱元の提供者への問い合わせ、利用の停止、緩和策)
  4. 同梱している JAR を自分で展開して中身を差し替えることはしない

確かめる

再スキャン(再スキャン)で、同梱された複製の検出が消えたか、残っているなら同梱元のどの JAR かを記録します。

共通手順書の章

  1. 作業の全体像
  2. 開発環境と前提
  3. 作業前の準備
  4. 更新前の記録
  5. 利用箇所の調べ方
  6. 依存定義の更新
  7. IDE への反映
  8. 解決されたバージョンの確認
  9. コンパイルエラーの切り分け
  10. import の一括置き換え(javax → jakarta)
  11. 非推奨の警告の扱い
  12. 概算工数の出し方
  13. リソースの解放と入力の安全性
  14. ビルド・テスト・WAR の確認
  15. 他の JAR に同梱された複製
  16. 再スキャン
  17. 変更差分の確認と完了条件
  18. ロールバックと作業記録
  19. 検証環境等への配備