Zum Hauptinhalt springen

Exporte

Die richtigen Dateien für jede Übergabe.

Laden Sie Lizenzhinweise, Berichte und maschinenlesbare SBOMs aus einem geprüften Snapshot herunter.

Exporte

Format wählen. Passende Datei erhalten.

Fragebögen verlangen manchmal eine URL; Engineering braucht vielleicht Dateien in Git oder ein Release-Paket. Jeder Export stammt aus demselben eingefrorenen Snapshot wie Ihre Attestierungsseite, mit Herkunftsnachweis, der die Datei an eine bestimmte Revision bindet.

SBOM-Varianten auf Anfrage

Menschenlesbare Offenlegung

Maschinenlesbare Datensätze

Plattformspezifische Formate

PDF in Ihrem Branding

Beispielhafter Dateiauszug2.3
product-sbom-rev12.spdx.json

SPDX 2.3 oder 3.0.1

CycloneDX- (v1.5–1.7 JSON oder XML) und SPDX-Exporte (2.3 / 3.0.1) aus dem geprüften Snapshot, für Teams, die ein maschinenlesbares Paket brauchen, ohne ein rohes, schwachstellen-korrelierbares SBOM öffentlich zu veröffentlichen.

Einschließlich 3.0.1 JSON-LD für Pipelines, die Linked Data verarbeiten.

Wofür brauchen Sie die Daten?

Zwei Standards. Die Version, die Ihr Vertrag nennt.

SPDX 2.3 oder 3.0.1
Einschließlich 3.0.1 JSON-LD für Pipelines, die Linked Data verarbeiten.
CycloneDX 1.5, 1.6 oder 1.7
JSON oder XML, wählbar im Download-Dialog. Die Version, die eine Beschaffungs-Checkliste nennt, ist die Version, die Sie übergeben.
Vertraglicher und regulatorischer Kontext

Derselbe geprüfte Snapshot erfüllt die Anforderungen von Entwicklung, Recht und Aufsicht. Verweist ein Vertrag auf die EU-Cyberresilienz-Verordnung oder die US Executive Order 14028, wählen Sie den genannten Standard und die passende Version zum Download.

Exporte

Fragen zum Export

Die Seite ist der eigentliche Nachweis, Exporte sind die Begleitdateien

Die Attestierungsseite ist der primäre Nachweis: ein gepflegter, für Käufer lesbarer Datensatz. Exporte stehen bereit, wenn Engineering oder Beschaffung Dateien im Repository, in einem Release-Paket oder als Anhang benötigt. In jedem Fall basieren sie auf demselben geprüften Bestand.

Kann ich SPDX oder CycloneDX aus demselben Bestand erzeugen?

Ja. Wenn Exporte aus demselben eingefrorenen Veröffentlichungs-Snapshot wie Ihre Attestierungsseite stammen, beschreiben SPDX, CycloneDX, PDF und NOTICE-Dateien denselben geprüften Bestand. Genau das hält Fragebögen und Pakete für die Entwicklung konsistent.

Wann sollten Sie ein PDF statt einer URL senden?

Senden Sie ein PDF, wenn der Prozess des Käufers einen Anhang verlangt. Bevorzugen Sie die URL, wenn sie den Nachweis später erneut öffnen. Erzeugen Sie die Datei in jedem Fall aus dem freigegebenen Publish, nicht aus einem ungeprüften Import.

Was bedeutet der Herkunftsnachweis eines Exports?

Der Herkunftsnachweis bindet die Datei an eine bestimmte Veröffentlichungsrevision und, wenn die Seite veröffentlicht ist, an deren öffentliche URL. Er zeigt, aus welchem Snapshot der Export stammt, damit bei der Due Diligence keine Dateien aus verschiedenen Prüfungen vermischt werden.

Beginnen Sie mit den Dateien, die Sie bereits haben.

Kostenloser Import und Überprüfung. Keine Kreditkarte erforderlich.

Kostenlos starten

Cookies auf sourcetrust.dev

Wir verwenden essenzielle Cookies für die Sicherheit, einschließlich der Missbrauchsprävention bei unserem Website-Scan und dem Anfrageformular für Live-Demos. Mit Ihrer Einwilligung nutzen wir außerdem optionale Analyse und Diagnostik (Google Tag Manager auf dieser Website und das Sentry-Browser-SDK in der SourceTrust-Anwendung, sofern konfiguriert). Siehe unsere Cookie-Richtlinie.