aboutcode-org / aboutcode-org/scancode-toolkit

Authenticated Git dependency in package.json parsed as package "git" instead of declared dependency name

Abierto
#4,753 0 comentarios 0 reacciones 0 asignados Ver en GitHub
bug
Lenguaje dominante
Python
Estrellas
2.6k
Forks
791
Merge medio
1 d 12 h
PR fusionados (30 d)
5

Descripción

**Description**
ScanCode reports an incorrect dependency name when a package.json dependency uses an authenticated Git URL.

The dependency key defined in package.json is lost and replaced with "git".

**Steps to reproduce**
1. Create package.json:

{
"name": "example",
"version": "1.0.0",
"dependencies": {
"private-lib": "git+ssh://git@github.com:org/repo.git#v1.0.0"
}
}

2. Run:
./scancode -clip --json result.json .

3. Inspect dependency output

**Observed result**
Dependency is reported as:
pkg:npm/git

The declared dependency name "private-lib" is not preserved.

**Expected result**
Dependency name should remain "private-lib"
and the Git URL should be treated as the requirement for that dependency.

**Why this matters**
Authenticated Git dependencies are commonly used for private repositories.
Incorrect dependency names break dependency tracking and SBOM generation.

Guía de contribución

Abrir la guía de contribución

Evaluación

Este issue todavía no se ha evaluado.

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.