Search

Search the docs, blog, and marketplace.

Bomly Scan JSON Schema Reference

Last updated July 30, 2026View source (v0.21.1)

Complete reference for the bomly scan JSON output.

Document

FieldTypeDescription
schema_versionstring
commandstring
projectProjectDescriptor
manifestsArray<ScanManifest>
packagesArray<ScanPackageEntry>
findingsArray<AuditFinding>
audit_summaryAuditSummary
warningsArray<DetectorWarning>
metadataMetadata

Types

AffectedSymbol

FieldTypeDescription
symbolstring
kindstring
packagestring
modulestring
definitionSourcePosition

AuditFinding

FieldTypeDescription
idstring
kindstring
severitystring
packageFindingPackageRef
titlestring
reasonsArray<string>
sourcestring
auditorstring
rule_idstring
policy_statusstring
vulnerability_idstring
dependency_refsArray<string>

AuditSummary

FieldTypeDescription
criticalinteger
highinteger
mediuminteger
lowinteger
unknowninteger
totalinteger

CVSSScore

FieldTypeDescription
vectorstring
scorenumber
versionstring
sourcestring

CWE

FieldTypeDescription
cvestring
idstring
sourcestring
typestring

CallFrame

FieldTypeDescription
functionstring
packagestring
receiverstring
positionSourcePosition

CallPath

FieldTypeDescription
sinkAffectedSymbol
framesArray<CallFrame>

DetectorWarning

FieldTypeDescription
typestring
codestring
sourcestring
subprojectstring
manifeststring
messagestring

Digest

FieldTypeDescription
algorithmstring
valuestring

EPSSScore

FieldTypeDescription
cvestring
epssnumber
percentilenumber
datestring

FindingPackageRef

FieldTypeDescription
namestring
orgstring
versionstring
purlstring
ecosystemstring

FixAvailable

FieldTypeDescription
versionstring
datestring
kindstring

KnownExploited

FieldTypeDescription
cvestring
vendor_projectstring
productstring
date_addedstring
required_actionstring
due_datestring
known_ransomware_campaign_usestring
notesstring
urlsArray<string>
cwesArray<string>

LicenseRef

FieldTypeDescription
valuestring
spdxExpressionstring
typestring

LocationRef

FieldTypeDescription
real_pathstring
access_pathstring
positionPositionRef

Metadata

FieldTypeDescription
duration_msinteger
reachability_enabledboolean
scorecard_enabledboolean
analyzer_runsArray<string>
analyzer_statsobject

PackageEOL

FieldTypeDescription
sourcestring
cyclestring
eolboolean
eol_datestring
latest_versionstring
release_datestring
supportedboolean

PackageRemediation

FieldTypeDescription
statusstring
recommended_versionstring
suggestionsArray<PackageRemediationSuggestion>

PackageRemediationSuggestion

FieldTypeDescription
affected_dependency_refsArray<string>
suggested_action_dependency_refstring
manifest_pathstring
actionstring
override_advicestring

PackageScorecard

FieldTypeDescription
sourcestring
repositorystring
commitShastring
scorecardVersionstring
runDateTime
aggregateScorenumber
checksArray<PackageScorecardCheck>

PackageScorecardCheck

FieldTypeDescription
namestring
scoreinteger
reasonstring
documentationstring

PositionRef

FieldTypeDescription
filestring
lineinteger
columninteger
end_lineinteger

ProjectDescriptor

FieldTypeDescription
namestring
pathstring
target_typestring
target_refstring
ecosystemstring
package_managerstring

Reachability

FieldTypeDescription
statusstring
tierstring
analyzerstring
reasonstring
symbolsArray<AffectedSymbol>
call_pathsArray<CallPath>
hopsinteger
confidencestring
dynamic_imports_detectedboolean
analyzed_atstring

Reference

FieldTypeDescription
urlstring
typestring

ResolutionFallback

FieldTypeDescription
fromstring
reasonstring

ResolutionMetadata

FieldTypeDescription
methodstring
install_executedboolean
install_commandArray<string>
install_working_dirstring
fallbackResolutionFallback

ScanDependency

FieldTypeDescription
idstring
namestring
versionstring
purlstring
scopesArray<string>
depends_onArray<string>
matchedboolean
package_refstring
locationsArray<LocationRef>
licensesArray<LicenseRef>

ScanManifest

FieldTypeDescription
pathstring
kindstring
subprojectstring
ecosystemstring
package_managerstring
detectorstring
resolutionResolutionMetadata
dependenciesArray<ScanDependency>

ScanPackageEntry

FieldTypeDescription
purlstring
namestring
orgstring
versionstring
ecosystemstring
matchedboolean
licensesArray<LicenseRef>
vulnerabilitiesArray<VulnerabilityRef>
scorecardPackageScorecard
eolPackageEOL
remediationPackageRemediation
cpesArray<string>
digestsArray<Digest>
metadataobject

SourcePosition

FieldTypeDescription
filestring
lineinteger
columninteger
end_lineinteger

Time

VulnerabilityRef

FieldTypeDescription
idstring
sourcestring
titlestring
severitystring
severity_sourcestring
aliasesArray<string>
descriptionstring
reasonsArray<string>
cvssArray<CVSSScore>
fixed_instring
fixed_versionsArray<string>
fix_statestring
fix_availableArray<FixAvailable>
affected_version_rangestring
referencesArray<Reference>
kev_exploitedboolean
known_exploitedArray<KnownExploited>
epssArray<EPSSScore>
cwesArray<CWE>
risk_scorenumber
data_sourcestring
namespacestring
cpesArray<string>
affected_symbolsArray<AffectedSymbol>
reachabilityReachability