DependencyTrack / DependencyTrack/dependency-track
Vulnerabilities not show on dashboard project after upload BOM and analize
- Dominant language
- Java
- Stars
- 4.2k
- Forks
- 811
- Avg merge
- 8h 39m
- Merged PRs (30d)
- 237
Description
### Current Behavior
I'm using dependencytrack/apiserver:4.13.4 and trying to integrate Trivy Analizer.
But not show vulnarabilities result after upload BOM from trivy docker image analize.
log:
`
2025-11-07 08:02:04,623 INFO [BomUploadProcessingTask] Consuming uploaded BOM [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:04,628 INFO [BomUploadProcessingTask] Consumed 151 components (151 before de-duplication), 0 services (0 before de-duplication), and 125 dependency graph entries [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:04,636 INFO [BomUploadProcessingTask] Processing 151 components [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,119 INFO [BomUploadProcessingTask] Processing 0 services [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,121 INFO [BomUploadProcessingTask] Processing 125 dependency graph entries [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,212 INFO [BomUploadProcessingTask] BOM processed successfully in 00:00:00.616 [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,221 INFO [RepositoryMetaAnalyzerTask] Performing component repository metadata analysis against 151 components
2025-11-07 08:02:05,413 INFO [RepositoryMetaAnalyzerTask] Completed component repository metadata analysis against 151 components
2025-11-07 08:02:05,413 INFO [PolicyEngine] Evaluating 151 component(s) against applicable policies [eventToken=20bcf9a0-a5b4-403e-bdb6-49f82866378d, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:05,913 INFO [InternalAnalysisTask] Starting internal analysis task [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:05,913 INFO [InternalAnalysisTask] Analyzing 150 component(s) [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:06,661 INFO [InternalAnalysisTask] Internal analysis complete [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
**2025-11-07 08:02:06,669 INFO [TrivyAnalysisTask] Starting Trivy vulnerability analysis task [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:06,974 INFO [TrivyAnalysisTask] Trivy vulnerability analysis complete [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]**
2025-11-07 08:02:07,329 INFO [PolicyEngine] Policy analysis complete [eventToken=20bcf9a0-a5b4-403e-bdb6-49f82866378d, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:07,329 INFO [PolicyEngine] Evaluating 151 component(s) against applicable policies [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:07,329 INFO [ProjectMetricsUpdateTask] Executing metrics update for project 2f80742c-023f-42db-bf3c-127d7be5722d
2025-11-07 08:02:09,286 INFO [PolicyEngine] Policy analysis complete [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:09,287 INFO [ProjectMetricsUpdateTask] Executing metrics update for project 2f80742c-023f-42db-bf3c-127d7be5722d
`
[nginx.json](https://github.com/user-attachments/files/23412837/nginx.json)
### Steps to Reproduce
1. run the helm chart api server , Ui external connect to postgreSQL
2. generate BOM file cyclonedx from trivy for docker image
3. create a project and upload BOM from UI
4. check logs kubectl -n dtrack logs dependency-track-api-server-0
### Expected Behavior
Show audit vulnerabilities result
### Dependency-Track Version
4.13.4
### Dependency-Track Distribution
Container Image
### Database Server
PostgreSQL
### Database Server Version
16.9
### Browser
Google Chrome
### Checklist
- [x] I have read and understand the [contributing guidelines](https://github.com/DependencyTrack/dependency-track/blob/master/CONTRIBUTING.md#filing-issues)
- [x] I have checked the [existing issues](https://github.com/DependencyTrack/dependency-track/issues) for whether this defect was already reported
Contributor guide
Assessment
This issue has not been assessed yet.