Saltar al contenido principal

Importación de SBOM

De un SBOM o lockfile a una página de cumplimiento

Si ya generas CycloneDX, lockfiles de npm u otras entradas similares, así es como las conviertes en un registro de divulgación revisado.

Última actualización: 2 de julio de 2026

Si ya generas SBOM de CycloneDX, archivos SPDX, o exportaciones de FOSSA, Snyk, Mend o Syft, tienes la materia prima para el cumplimiento de licencias. Una lista de materiales de software lista componentes: nombres, versiones, proveedores, hashes. Una página de cumplimiento de licencias añade identificadores de licencia revisados, el texto completo de la licencia, atribución y una URL estable para la divulgación de licencias de terceros.

El trabajo de SBOM respalda los programas de seguridad y normativos (incluida la documentación de componentes de la CRA). Las páginas de cumplimiento de licencias responden a las preguntas de compras y legal sobre las obligaciones de licencia de open source. El proceso de SBOM a página de cumplimiento es importar, enriquecer, revisar, publicar. No exportar y subir sin cambios.

¿Cuál es la diferencia entre un SBOM y una página de cumplimiento de licencias?

Un SBOM es un inventario legible por máquina optimizado para el cruce de vulnerabilidades y las herramientas de cadena de suministro; una página de cumplimiento de licencias es una divulgación de licencias de terceros legible por humanos, optimizada para los revisores de compras que abren una pestaña del navegador durante la debida diligencia de proveedores. Responden a preguntas distintas y rara vez se sustituyen entre sí.

Los compradores piden ambos en distintos apartados del cuestionario. Enviar solo un SBOM cuando piden una página de licencias de open source los obliga a perseguir el texto completo de la licencia manualmente, o a suspenderte por divulgación incompleta.

SBOMPágina de cumplimiento
ContenidoIdentidad de componentes, versiones, hashes, proveedoresLicencias revisadas, texto completo de la licencia, atribución, alcance del producto
FormatoJSON o XML, actualizado por CIURL pública con puertas de publicación, más exportaciones por versión
AudienciaHerramientas de seguridad y programas de la CRARevisores de compras y legal

Paso 1: importar el SBOM o el lockfile

Trae CycloneDX, SPDX o lockfiles de paquetes a tu flujo de divulgación. Asocia los componentes del SBOM a filas en tu cola de revisión. Cada fila empieza como pendiente de revisión. Los campos de licencia del SBOM son pistas, no aprobaciones.

Un SBOM por producto y por versión. No fusiones productos sin relación en una sola página de cumplimiento de licencias, a menos que tu modelo de divulgación delimite explícitamente las secciones. Compras espera claridad.

  • Importa desde el artefacto de CI, la etiqueta de versión, o la exportación de tu herramienta de SBOM.
  • Conserva el nombre del componente, la versión, y el PURL o identificador equivalente.
  • Toma el campo de licencia del SBOM como punto de partida, no como respuesta final.
  • Señala los componentes con datos de licencia ausentes, contradictorios o NOASSERTION.
  • Vuelve a importar en cada versión. No parchees manualmente un JSON obsoleto de forma indefinida.

Paso 2: enriquecer y revisar

Los SBOM a menudo incluyen identificadores de licencia SPDX sin el texto completo de la licencia. La divulgación de licencias de terceros requiere un texto que compras pueda leer. Enriquece cada componente aprobado con el contenido completo de la licencia, las cadenas de atribución y las señales de copyleft de tu política de revisión.

Resuelve los conflictos entre la licencia del registro y la del repositorio. Escala las licencias personalizadas y copyleft. El cumplimiento falla cuando los metadatos del SBOM se copian a una página pública sin verificación humana.

  • Adjunta el texto completo de la licencia de cada componente aprobado.
  • Confirma la licencia contra el archivo LICENSE del repositorio, el PDF del proveedor, o la orientación legal.
  • Aplica las reglas de revisión de copyleft y distribución antes de aprobar.
  • Añade bloques de aviso y atribución donde se exijan.
  • Documenta las exclusiones: dependencias de desarrollo no distribuidas, paquetes solo para pruebas, etc.
  • Bloquea la publicación hasta que no quede ninguna fila sin revisar dentro del alcance.

Paso 3: publicar la página de cumplimiento de licencias y las exportaciones

A partir del mismo inventario aprobado, publica la divulgación mantenida y las exportaciones de versión. Comparte el formato que pida la debida diligencia: URL, PDF o paquete. Las exportaciones se adjuntan a tickets, notas de versión o portales de proveedores.

Cuando el SBOM cambia en la siguiente versión (paquetes nuevos, cambios de versión, cambios de licencia), reimporta, revisa de nuevo, vuelve a publicar. Las comprobaciones de deriva automatizan la comparación para que no te sorprenda una auditoría de un cliente.

  • Publica una prueba compartible por producto (página alojada o exportaciones, o ambas).
  • Verifica que la divulgación carga, el texto completo se muestra, y el alcance del producto es claro.
  • Exporta paquetes de JSON, archivos de atribución y divulgación a partir de la misma instantánea.
  • Configura CI para que señale cuándo el SBOM se desvía de tu última publicación aprobada.
  • Comparte la divulgación revisada con compras, no el SBOM en bruto, cuando pidan documentación de cumplimiento de licencias.

Herramientas que ya usas

FOSSA, Snyk, Mend, Syft, el gráfico de dependencias de GitHub, y los pipelines de CI internos generan SBOM y pistas de licencia. SourceTrust y flujos de divulgación similares se sitúan más adelante en el proceso: registro de publicación revisado, URL de la página de cumplimiento, exportaciones alineadas con lo que se distribuye.

No sustituyes tu herramienta de SBOM. Conviertes su salida en divulgación de licencias de terceros que tus clientes y auditores pueden usar. El cumplimiento de licencias como un artefacto de producto mantenido, no un envío de archivo puntual.

Cookies en sourcetrust.dev

Usamos cookies esenciales por motivos de seguridad, incluida la prevención de abusos en nuestro análisis del sitio y en el formulario de solicitud de demostración. Con tu permiso, también usamos analítica y diagnósticos opcionales (Google Tag Manager en este sitio y el SDK de navegador de Sentry en la aplicación SourceTrust cuando esté configurado). Consulta nuestra política de cookies.