概要
以下を背景に各 backend アプリケーションに gradle.lockfile を追加する
- Gradle のサプライチェーン攻撃対策に関する設定を強化するため
- Trivy をはじめとする脆弱性検知の対象に gradle.lockfile を対象としている場合が多いため
詳細 / 機能詳細(オプション)
各プロジェクトの subprojects ブロック内に以下を追加する。
subprojects {
dependencyLocking {
lockAllConfigurations()
}
}
また、以下記事を参考にルートプロジェクト配下で一括で各サブプロジェクトの gradle.lockfile 生成タスクを同時実行するブロックを追加する。
完了条件
- gradle.lockfile が正常に作成されていること
- gradle タスクが正常実行されること
- dependabot の gradle 更新 PR に gradle.lockfile も含まれること
- アプリケーションが正常に動作すること
概要
以下を背景に各 backend アプリケーションに gradle.lockfile を追加する
詳細 / 機能詳細(オプション)
各プロジェクトの subprojects ブロック内に以下を追加する。
subprojects { dependencyLocking { lockAllConfigurations() } }また、以下記事を参考にルートプロジェクト配下で一括で各サブプロジェクトの gradle.lockfile 生成タスクを同時実行するブロックを追加する。
完了条件