Spring til hovedindhold

SBOM-import

Fra SBOM eller lockfile til en compliance-side

Hvis I allerede genererer CycloneDX, npm-lockfiles eller lignende input, er her, hvordan I omdanner dem til en gennemgået oplysningsregistrering.

Sidst opdateret: 2. juli 2026

Hvis I allerede genererer CycloneDX-SBOM'er, SPDX-filer eller eksporter fra FOSSA, Snyk, Mend eller Syft, har I råmaterialet til licens-compliance. En software bill of materials lister komponenter: Navne, versioner, leverandører, hashes. En licens-compliance-side tilføjer gennemgåede licens-id'er, fuld licenstekst, kildeangivelse og en stabil URL til oplysning om tredjepartslicenser.

SBOM-arbejde understøtter sikkerheds- og regulatoriske programmer (herunder CRA-komponentdokumentation). Licens-compliance-sider besvarer indkøbs og juras spørgsmål om open source-licensforpligtelser. Vejen fra SBOM til compliance-side er import, berigelse, gennemgang, udgivelse. Ikke eksportér-og-upload uændret.

Hvad er forskellen på en SBOM og en licens-compliance-side?

En SBOM er en maskinlæsbar oversigt optimeret til sårbarhedsmatching og forsyningskædeværktøjer. En licens-compliance-side er en menneskelæsbar oplysning om tredjepartslicenser, optimeret til indkøbsansvarlige, der åbner en browserfane under leverandør-due diligence. De besvarer forskellige spørgsmål og kan sjældent erstatte hinanden.

Købere beder om begge dele i forskellige afsnit af spørgeskemaet. At indsende kun en SBOM, når de beder om en open source-licensside, tvinger dem til manuelt at jagte fuld licenstekst, eller til at give jer et minus for ufuldstændig oplysning.

SBOMCompliance-side
IndholdKomponentidentitet, versioner, hashes, leverandørerGennemgåede licenser, fuld licenstekst, kildeangivelse, produktomfang
FormatJSON eller XML, opdateret af CIOffentlig URL med publish-gates, plus eksporter pr. udgivelse
MålgruppeSikkerhedsværktøjer og CRA-programmerIndkøbs- og juragennemgang

Trin 1: Importér SBOM eller lockfile

Bring CycloneDX, SPDX eller pakke-lockfiles ind i jeres oplysningsproces. Kortlæg SBOM-komponenter til rækker i jeres gennemgangskø. Hver række starter som skal gennemgås. SBOM'ens licensfelter er fingerpeg, ikke godkendelser.

Én SBOM pr. produkt pr. udgivelse. Flet ikke urelaterede produkter ind i én samlet licens-compliance-side, medmindre jeres oplysningsmodel udtrykkeligt afgrænser afsnit. Indkøb forventer klarhed.

  • Importér fra CI-artefakt, release-tag eller eksport fra et SBOM-værktøj.
  • Bevar komponentnavn, version og PURL eller tilsvarende id.
  • Betragt SBOM'ens licensfelt som udgangspunkt, ikke det endelige svar.
  • Flag komponenter med manglende, modstridende eller NOASSERTION-licensdata.
  • Genimportér ved hver udgivelse. Lap ikke forældet JSON manuelt i det uendelige.

Trin 2: Berig og gennemgå

SBOM'er inkluderer ofte SPDX-licens-id'er uden fuld licenstekst. Oplysning om tredjepartslicenser kræver tekst, indkøb kan læse. Berig hver godkendt komponent med fuldt licensindhold, kildeangivelsestekster og copyleft-flag fra jeres gennemgangspolitik.

Afklar konflikter mellem registrets og repoets licens. Eskalér specialtilpassede og copyleft-licenser. Compliance svigter, når SBOM-metadata kopieres til en offentlig side uden menneskelig verificering.

  • Vedhæft fuld licenstekst for hver godkendt komponent.
  • Bekræft licensen mod repoets LICENSE, leverandørens PDF eller juridisk vejledning.
  • Anvend regler for gennemgang af copyleft og distribution, før godkendelse.
  • Tilføj notice- og kildeangivelsesblokke, hvor det kræves.
  • Dokumentér udelukkelser: Dev-afhængigheder, der ikke leveres, test-only-pakker osv.
  • Spær udgivelse, indtil der er nul ikke-gennemgåede, omfattede rækker.

Trin 3: Udgiv licens-compliance-siden og eksporter

Fra den samme godkendte oversigt, udgiv vedligeholdt oplysning og release-eksporter. Del det format, due diligence beder om: URL, PDF eller pakke. Eksporter kan vedhæftes tickets, release notes eller leverandørportaler.

Når SBOM'en ændrer sig ved den næste udgivelse (nye pakker, versionsopdateringer, licensændringer), så genimportér, gennemgå igen, genudgiv. Afvigelsestjek automatiserer diffen, så I ikke bliver overraskede ved en kundeaudit.

  • Udgiv delbart bevis pr. produkt (hostet side og/eller eksporter).
  • Verificér, at oplysningen indlæses, den fulde tekst vises, og produktomfanget er klart.
  • Eksportér JSON, attribution-filer og oplysningspakker fra det samme snapshot.
  • Sæt CI op til at flage, når SBOM'en afviger fra jeres sidst godkendte udgivelse.
  • Del gennemgået oplysning med indkøb, ikke en rå SBOM, når de beder om dokumentation for licens-compliance.

Værktøjer, I allerede bruger

FOSSA, Snyk, Mend, Syft, GitHub dependency graph og interne CI-pipelines producerer SBOM'er og licensfingerpeg. SourceTrust og lignende oplysningsprocesser ligger i den anden ende: Gennemgået udgivelsesregistrering, URL til compliance-siden, eksporter på linje med det, der leveres.

I erstatter ikke jeres SBOM-værktøj. I omdanner dets output til oplysning om tredjepartslicenser, som jeres kunder og revisorer kan bruge. Licens-compliance som et vedligeholdt produktartefakt, ikke en engangs-fildeling.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.