Используется Dependency Scanning. Инструменты сравнивают используемые версии библиотек с базами известных уязвимостей: CVE, NVD, OSV, GitHub Advisory.