|
56 | 56 | from scanpipe.models import WebhookSubscription |
57 | 57 | from scanpipe.pipes.input import copy_input |
58 | 58 | from scanpipe.pipes.output import JSONResultsGenerator |
| 59 | +from scanpipe.pipes.reachability import apply_reachability_to_packages_and_dependencies |
59 | 60 | from scanpipe.tests import dependency_data1 |
60 | 61 | from scanpipe.tests import filter_warnings |
61 | 62 | from scanpipe.tests import make_message |
@@ -1374,3 +1375,85 @@ def test_scanpipe_api_serializer_get_serializer_fields(self): |
1374 | 1375 |
|
1375 | 1376 | with self.assertRaises(LookupError): |
1376 | 1377 | get_serializer_fields(None) |
| 1378 | + |
| 1379 | + def test_scanpipe_api_project_action_package_with_reachability(self): |
| 1380 | + self.discovered_package1.affected_by_vulnerabilities = [ |
| 1381 | + { |
| 1382 | + "advisory_id": "PYSEC-2026-1", |
| 1383 | + "advisory_uid": "pypa/scancode/PYSEC-2026-1", |
| 1384 | + "summary": "summary 1", |
| 1385 | + "risk_score": 1, |
| 1386 | + }, |
| 1387 | + { |
| 1388 | + "advisory_id": "PYSEC-2026-2", |
| 1389 | + "advisory_uid": "pypa/scancode/PYSEC-2026-2", |
| 1390 | + "summary": "summary 2", |
| 1391 | + "risk_score": 2, |
| 1392 | + }, |
| 1393 | + { |
| 1394 | + "advisory_id": "PYSEC-2026-3", |
| 1395 | + "advisory_uid": "pypa/scancode/PYSEC-2026-3", |
| 1396 | + "summary": "summary 3", |
| 1397 | + "risk_score": 3, |
| 1398 | + }, |
| 1399 | + ] |
| 1400 | + self.discovered_package1.save() |
| 1401 | + advisory_map = { |
| 1402 | + "purl": "pkg:pypi/daglib@0.3.2", |
| 1403 | + "advisories": [ |
| 1404 | + { |
| 1405 | + "advisory_uid": "pypa/scancode/PYSEC-2026-1", |
| 1406 | + "is_reachable": "unknown", |
| 1407 | + "details": [ |
| 1408 | + { |
| 1409 | + "resource_path": "scancode/session.py", |
| 1410 | + "is_reachable": "unknown", |
| 1411 | + "vulnerable_symbols": ["SqliteAccountInfo"], |
| 1412 | + } |
| 1413 | + ], |
| 1414 | + }, |
| 1415 | + { |
| 1416 | + "advisory_uid": "pypa/scancode/PYSEC-2026-2", |
| 1417 | + "is_reachable": "yes", |
| 1418 | + "details": [ |
| 1419 | + { |
| 1420 | + "resource_path": "b2sdk/session.py", |
| 1421 | + "is_reachable": "yes", |
| 1422 | + "vulnerable_symbols": ["SqliteAccountInfo"], |
| 1423 | + } |
| 1424 | + ], |
| 1425 | + }, |
| 1426 | + ], |
| 1427 | + } |
| 1428 | + |
| 1429 | + apply_reachability_to_packages_and_dependencies(self.project1, advisory_map) |
| 1430 | + url = reverse("project-packages", args=[self.project1.uuid]) |
| 1431 | + response = self.csrf_client.get(url) |
| 1432 | + |
| 1433 | + self.assertEqual(status.HTTP_200_OK, response.status_code) |
| 1434 | + self.assertEqual(1, response.data["count"]) |
| 1435 | + |
| 1436 | + pkg_response = response.data["results"][0] |
| 1437 | + vulns = pkg_response["affected_by_vulnerabilities"] |
| 1438 | + |
| 1439 | + self.assertEqual(3, len(vulns)) |
| 1440 | + |
| 1441 | + self.assertEqual("pypa/scancode/PYSEC-2026-1", vulns[0]["advisory_uid"]) |
| 1442 | + self.assertEqual("unknown", vulns[0]["is_reachable"]) |
| 1443 | + self.assertIn("reachability_analysis", vulns[0]) |
| 1444 | + self.assertEqual(1, len(vulns[0]["reachability_analysis"])) |
| 1445 | + self.assertEqual( |
| 1446 | + "scancode/session.py", vulns[0]["reachability_analysis"][0]["resource_path"] |
| 1447 | + ) |
| 1448 | + |
| 1449 | + self.assertEqual("pypa/scancode/PYSEC-2026-2", vulns[1]["advisory_uid"]) |
| 1450 | + self.assertEqual("yes", vulns[1]["is_reachable"]) |
| 1451 | + self.assertIn("reachability_analysis", vulns[1]) |
| 1452 | + self.assertEqual(1, len(vulns[1]["reachability_analysis"])) |
| 1453 | + self.assertEqual( |
| 1454 | + "b2sdk/session.py", vulns[1]["reachability_analysis"][0]["resource_path"] |
| 1455 | + ) |
| 1456 | + |
| 1457 | + self.assertEqual("pypa/scancode/PYSEC-2026-3", vulns[2]["advisory_uid"]) |
| 1458 | + self.assertNotIn("is_reachable", vulns[2]) |
| 1459 | + self.assertNotIn("reachability_analysis", vulns[2]) |
0 commit comments