.. _releaseProcessGovWay_thirdPartyDynamicAnalysis_skip: OWASP Dependency-Check Falsi Positivi ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ **Librerie utilizzate solo a scopo di test** Le librerie terza parte utilizzate solamente nelle testsuite interne del prodotto, che non insistono negli archivi binari rilasciati, non vengono considerate tra i check di vulnerabilità 'owasp'. Il motivo risiede nel fatto che alcune batterie di test richiedono versioni storiche di librerie, alcune delle quali possiedono anche vulnerabilità. Per evitare la verifica, le librerie utilizzate solamente dalle testsuite e non dai componenti runtime sono marcate con lo scope 'test' come mostrato nell'esempio seguente: :: org.apache.axis axis 1.4 * * test **Falsi Positivi** Nell'utilizzo del plugin vengono aggiunte le configurazioni che permettono di registrare dei falsi positivi rispetto al progetto, individuati nella :ref:`vulnerabilityManagement`. Di seguito il frammento del file `mvn/dependencies/pom.xml `_ che evidenza come venga utilizzato il plugin owasp configurato con i suppressionFiles: :: org.owasp dependency-check-maven 7.3.2 check owasp verify true false ../../dependency-check-result ALL ${owasp.falsePositives.dir}/xercesImpl.xml ${owasp.falsePositives.dir}/CVE-2022-45688.xml ... aggregate Ogni falso positivo registrato viene descritto nel registro dei falsi positivi disponibile in :ref:`vulnerabilityManagement_skip_registry`.