Search

Search the docs, blog, and marketplace.

Bomly Diff JSON Schema Reference

Last updated July 30, 2026View source (v0.21.1)

Complete reference for the bomly diff JSON output.

Document

FieldTypeDescription
schema_versionstring
commandstring
projectProjectDescriptor
comparisonDiffComparison
resultsDiffResults
summaryDiffSummary
packagesArray<ScanPackageEntry>
auditDiffAudit
warningsArray<DetectorWarning>
metadataMetadata

Types

AffectedSymbol

FieldTypeDescription
symbolstring
kindstring
packagestring
modulestring
definitionSourcePosition

AuditFinding

FieldTypeDescription
idstring
kindstring
severitystring
packageFindingPackageRef
titlestring
reasonsArray<string>
sourcestring
auditorstring
rule_idstring
policy_statusstring
vulnerability_idstring
dependency_refsArray<string>

AuditSummary

FieldTypeDescription
criticalinteger
highinteger
mediuminteger
lowinteger
unknowninteger
totalinteger

CVSSScore

FieldTypeDescription
vectorstring
scorenumber
versionstring
sourcestring

CWE

FieldTypeDescription
cvestring
idstring
sourcestring
typestring

CallFrame

FieldTypeDescription
functionstring
packagestring
receiverstring
positionSourcePosition

CallPath

FieldTypeDescription
sinkAffectedSymbol
framesArray<CallFrame>

DetectorWarning

FieldTypeDescription
typestring
codestring
sourcestring
subprojectstring
manifeststring
messagestring

DiffAudit

FieldTypeDescription
introducedArray<AuditFinding>
resolvedArray<AuditFinding>
persistedArray<AuditFinding>
audit_summaryAuditSummary

DiffChangedPackage

FieldTypeDescription
afterPackageRef
beforePackageRef

DiffComparison

FieldTypeDescription
basestring
headstring

DiffDependencyResults

FieldTypeDescription
addedArray<DiffPackageChange>
removedArray<DiffPackageChange>
changedArray<DiffChangedPackage>
transitionsArray<DiffDependencyTransition>

DiffDependencyTransition

FieldTypeDescription
beforeDiffDependencyTransitionState
afterDiffDependencyTransitionState
changed_fieldsArray<string>

DiffDependencyTransitionState

FieldTypeDescription
idstring
namestring
versionstring
purlstring
scopestring
relationshipstring
sourcestring
registry_eligibleboolean

DiffLicenseChange

FieldTypeDescription
packagePackageRef
licensesArray<LicenseRef>

DiffLicenseDelta

FieldTypeDescription
packagePackageRef
beforeArray<LicenseRef>
afterArray<LicenseRef>

DiffLicenseResults

FieldTypeDescription
addedArray<DiffLicenseChange>
removedArray<DiffLicenseChange>
changedArray<DiffLicenseDelta>

DiffManifestResult

FieldTypeDescription
statusstring
pathstring
kindstring
subprojectstring
ecosystemstring
package_managerstring
addedArray<DiffPackageChange>
removedArray<DiffPackageChange>
changedArray<DiffChangedPackage>
transitionsArray<DiffDependencyTransition>

DiffPackageChange

FieldTypeDescription
packagePackageRef

DiffResults

FieldTypeDescription
dependenciesDiffDependencyResults
licensesDiffLicenseResults
vulnerabilitiesDiffVulnerabilityResults
manifestsArray<DiffManifestResult>

DiffSummary

FieldTypeDescription
added_manifest_countinteger
changed_manifest_countinteger
removed_manifest_countinteger
unchanged_manifest_countinteger
added_package_countinteger
changed_package_countinteger
transitioned_package_countinteger
removed_package_countinteger
exact_match_countinteger
fuzzy_match_countinteger
unmatched_package_countinteger

DiffVulnerabilityChange

FieldTypeDescription
packagePackageRef
vulnerabilityVulnerabilityRef

DiffVulnerabilityResults

FieldTypeDescription
addedArray<DiffVulnerabilityChange>
removedArray<DiffVulnerabilityChange>
persistedArray<DiffVulnerabilityChange>

Digest

FieldTypeDescription
algorithmstring
valuestring

EPSSScore

FieldTypeDescription
cvestring
epssnumber
percentilenumber
datestring

FindingPackageRef

FieldTypeDescription
namestring
orgstring
versionstring
purlstring
ecosystemstring

FixAvailable

FieldTypeDescription
versionstring
datestring
kindstring

KnownExploited

FieldTypeDescription
cvestring
vendor_projectstring
productstring
date_addedstring
required_actionstring
due_datestring
known_ransomware_campaign_usestring
notesstring
urlsArray<string>
cwesArray<string>

LicenseRef

FieldTypeDescription
valuestring
spdxExpressionstring
typestring

LocationRef

FieldTypeDescription
real_pathstring
access_pathstring
positionPositionRef

Metadata

FieldTypeDescription
duration_msinteger
reachability_enabledboolean
scorecard_enabledboolean
analyzer_runsArray<string>
analyzer_statsobject

PackageEOL

FieldTypeDescription
sourcestring
cyclestring
eolboolean
eol_datestring
latest_versionstring
release_datestring
supportedboolean

PackageRef

FieldTypeDescription
namestring
versionstring
scopestring
purlstring
idstring
metadataobject
locationsArray<LocationRef>
licensesArray<LicenseRef>
vulnerabilitiesArray<VulnerabilityRef>
scorecardPackageScorecard
relationshipstring
directboolean

PackageRemediation

FieldTypeDescription
statusstring
recommended_versionstring
suggestionsArray<PackageRemediationSuggestion>

PackageRemediationSuggestion

FieldTypeDescription
affected_dependency_refsArray<string>
suggested_action_dependency_refstring
manifest_pathstring
actionstring
override_advicestring

PackageScorecard

FieldTypeDescription
sourcestring
repositorystring
commitShastring
scorecardVersionstring
runDateTime
aggregateScorenumber
checksArray<PackageScorecardCheck>

PackageScorecardCheck

FieldTypeDescription
namestring
scoreinteger
reasonstring
documentationstring

PositionRef

FieldTypeDescription
filestring
lineinteger
columninteger
end_lineinteger

ProjectDescriptor

FieldTypeDescription
namestring
pathstring
target_typestring
target_refstring
ecosystemstring
package_managerstring

Reachability

FieldTypeDescription
statusstring
tierstring
analyzerstring
reasonstring
symbolsArray<AffectedSymbol>
call_pathsArray<CallPath>
hopsinteger
confidencestring
dynamic_imports_detectedboolean
analyzed_atstring

Reference

FieldTypeDescription
urlstring
typestring

ScanPackageEntry

FieldTypeDescription
purlstring
namestring
orgstring
versionstring
ecosystemstring
matchedboolean
licensesArray<LicenseRef>
vulnerabilitiesArray<VulnerabilityRef>
scorecardPackageScorecard
eolPackageEOL
remediationPackageRemediation
cpesArray<string>
digestsArray<Digest>
metadataobject

SourcePosition

FieldTypeDescription
filestring
lineinteger
columninteger
end_lineinteger

Time

VulnerabilityRef

FieldTypeDescription
idstring
sourcestring
titlestring
severitystring
severity_sourcestring
aliasesArray<string>
descriptionstring
reasonsArray<string>
cvssArray<CVSSScore>
fixed_instring
fixed_versionsArray<string>
fix_statestring
fix_availableArray<FixAvailable>
affected_version_rangestring
referencesArray<Reference>
kev_exploitedboolean
known_exploitedArray<KnownExploited>
epssArray<EPSSScore>
cwesArray<CWE>
risk_scorenumber
data_sourcestring
namespacestring
cpesArray<string>
affected_symbolsArray<AffectedSymbol>
reachabilityReachability