Search

Search the docs, blog, and marketplace.

Bomly Explain JSON Schema Reference

Last updated July 30, 2026View source (v0.21.1)

Complete reference for the bomly explain JSON output.

Document

FieldTypeDescription
schema_versionstring
commandstring
projectProjectDescriptor
queryExplainQuery
dependencyExplainDependency
pathsArray<DependencyPath>
findingsArray<AuditFinding>
audit_summaryAuditSummary
targetsArray<ExplainTargetResponse>
warningsArray<DetectorWarning>
metadataMetadata

Types

AffectedSymbol

FieldTypeDescription
symbolstring
kindstring
packagestring
modulestring
definitionSourcePosition

AuditFinding

FieldTypeDescription
idstring
kindstring
severitystring
packageFindingPackageRef
titlestring
reasonsArray<string>
sourcestring
auditorstring
rule_idstring
policy_statusstring
vulnerability_idstring
dependency_refsArray<string>

AuditSummary

FieldTypeDescription
criticalinteger
highinteger
mediuminteger
lowinteger
unknowninteger
totalinteger

CVSSScore

FieldTypeDescription
vectorstring
scorenumber
versionstring
sourcestring

CWE

FieldTypeDescription
cvestring
idstring
sourcestring
typestring

CallFrame

FieldTypeDescription
functionstring
packagestring
receiverstring
positionSourcePosition

CallPath

FieldTypeDescription
sinkAffectedSymbol
framesArray<CallFrame>

DependencyPath

FieldTypeDescription
relationshipstring
packagesArray<PackageRef>
introduced_viastring
cyclicboolean
cycle_tostring

DetectorWarning

FieldTypeDescription
typestring
codestring
sourcestring
subprojectstring
manifeststring
messagestring

EPSSScore

FieldTypeDescription
cvestring
epssnumber
percentilenumber
datestring

ExplainDependency

FieldTypeDescription
namestring
versionstring
scopestring
purlstring
idstring
metadataobject
locationsArray<LocationRef>
licensesArray<LicenseRef>
vulnerabilitiesArray<VulnerabilityRef>
scorecardPackageScorecard
relationshipstring
directboolean
remediationPackageRemediation

ExplainQuery

FieldTypeDescription
namestring

ExplainTargetResponse

FieldTypeDescription
projectProjectDescriptor
detectorstring
package_managerstring
dependencyExplainDependency
pathsArray<DependencyPath>
findingsArray<AuditFinding>
audit_summaryAuditSummary

FindingPackageRef

FieldTypeDescription
namestring
orgstring
versionstring
purlstring
ecosystemstring

FixAvailable

FieldTypeDescription
versionstring
datestring
kindstring

KnownExploited

FieldTypeDescription
cvestring
vendor_projectstring
productstring
date_addedstring
required_actionstring
due_datestring
known_ransomware_campaign_usestring
notesstring
urlsArray<string>
cwesArray<string>

LicenseRef

FieldTypeDescription
valuestring
spdxExpressionstring
typestring

LocationRef

FieldTypeDescription
real_pathstring
access_pathstring
positionPositionRef

Metadata

FieldTypeDescription
duration_msinteger
reachability_enabledboolean
scorecard_enabledboolean
analyzer_runsArray<string>
analyzer_statsobject

PackageRef

FieldTypeDescription
namestring
versionstring
scopestring
purlstring
idstring
metadataobject
locationsArray<LocationRef>
licensesArray<LicenseRef>
vulnerabilitiesArray<VulnerabilityRef>
scorecardPackageScorecard
relationshipstring
directboolean

PackageRemediation

FieldTypeDescription
statusstring
recommended_versionstring
suggestionsArray<PackageRemediationSuggestion>

PackageRemediationSuggestion

FieldTypeDescription
affected_dependency_refsArray<string>
suggested_action_dependency_refstring
manifest_pathstring
actionstring
override_advicestring

PackageScorecard

FieldTypeDescription
sourcestring
repositorystring
commitShastring
scorecardVersionstring
runDateTime
aggregateScorenumber
checksArray<PackageScorecardCheck>

PackageScorecardCheck

FieldTypeDescription
namestring
scoreinteger
reasonstring
documentationstring

PositionRef

FieldTypeDescription
filestring
lineinteger
columninteger
end_lineinteger

ProjectDescriptor

FieldTypeDescription
namestring
pathstring
target_typestring
target_refstring
ecosystemstring
package_managerstring

Reachability

FieldTypeDescription
statusstring
tierstring
analyzerstring
reasonstring
symbolsArray<AffectedSymbol>
call_pathsArray<CallPath>
hopsinteger
confidencestring
dynamic_imports_detectedboolean
analyzed_atstring

Reference

FieldTypeDescription
urlstring
typestring

SourcePosition

FieldTypeDescription
filestring
lineinteger
columninteger
end_lineinteger

Time

VulnerabilityRef

FieldTypeDescription
idstring
sourcestring
titlestring
severitystring
severity_sourcestring
aliasesArray<string>
descriptionstring
reasonsArray<string>
cvssArray<CVSSScore>
fixed_instring
fixed_versionsArray<string>
fix_statestring
fix_availableArray<FixAvailable>
affected_version_rangestring
referencesArray<Reference>
kev_exploitedboolean
known_exploitedArray<KnownExploited>
epssArray<EPSSScore>
cwesArray<CWE>
risk_scorenumber
data_sourcestring
namespacestring
cpesArray<string>
affected_symbolsArray<AffectedSymbol>
reachabilityReachability