Vai al contenuto principale

Importazione SBOM

Da SBOM o lockfile a una pagina di conformità

Se generi già CycloneDX, lockfile npm o input simili, ecco come trasformarli in un registro di divulgazione rivisto.

Ultimo aggiornamento: 2 luglio 2026

Se generi già SBOM CycloneDX, file SPDX o esportazioni da FOSSA, Snyk, Mend o Syft, hai già la materia prima per la conformità delle licenze. Una distinta base del software elenca i componenti: nomi, versioni, fornitori, hash. Una pagina di conformità delle licenze aggiunge identificatori di licenza rivisti, testo completo delle licenze, attribuzione e un URL stabile per la divulgazione delle licenze di terze parti.

Il lavoro sugli SBOM supporta programmi di sicurezza e normativi (inclusa la documentazione dei componenti richiesta dal CRA). Le pagine di conformità delle licenze rispondono alle domande di acquisti e legale sugli obblighi di licenza open source. Il percorso da SBOM a pagina di conformità è: importa, arricchisci, rivedi, pubblica. Non esporta-e-carica senza modifiche.

Qual è la differenza tra uno SBOM e una pagina di conformità delle licenze?

Uno SBOM è un inventario leggibile dalle macchine, ottimizzato per il confronto con le vulnerabilità e gli strumenti di supply chain; una pagina di conformità delle licenze è una divulgazione delle licenze di terze parti leggibile dagli esseri umani, ottimizzata per chi si occupa di acquisti e apre una scheda del browser durante la due diligence sui fornitori. Rispondono a domande diverse e raramente si sostituiscono a vicenda.

Gli acquirenti chiedono entrambi in sezioni diverse del questionario. Inviare solo uno SBOM quando chiedono una pagina delle licenze open source li costringe a rincorrere manualmente il testo completo delle licenze, oppure a bocciarti per divulgazione incompleta.

SBOMPagina di conformità
ContenutiIdentità dei componenti, versioni, hash, fornitoriLicenze riviste, testo completo delle licenze, attribuzione, ambito del prodotto
FormatoJSON o XML, aggiornato dalla CIURL pubblico con barriere di pubblicazione, più esportazioni per ogni release
DestinatariStrumenti di sicurezza e programmi CRARevisori di acquisti e legale

Passaggio 1: importa SBOM o lockfile

Porta CycloneDX, SPDX o lockfile dei pacchetti nel tuo flusso di divulgazione. Mappa i componenti dello SBOM in righe nella tua coda di revisione. Ogni riga parte come da rivedere. I campi di licenza dello SBOM sono indicazioni, non approvazioni.

Uno SBOM per prodotto per ogni release. Non unire prodotti non correlati in un'unica pagina di conformità delle licenze, a meno che il tuo modello di divulgazione non circoscriva esplicitamente delle sezioni. Gli acquisti si aspettano chiarezza.

  • Importa dall'artefatto CI, dal tag di release o dall'esportazione dello strumento SBOM.
  • Conserva nome del componente, versione e PURL o identificatore equivalente.
  • Considera il campo di licenza dello SBOM come punto di partenza, non risposta definitiva.
  • Segnala i componenti con dati di licenza mancanti, in conflitto o con NOASSERTION.
  • Reimporta a ogni release. Non correggere manualmente JSON obsoleti a tempo indeterminato.

Passaggio 2: arricchisci e rivedi

Gli SBOM spesso includono identificatori di licenza SPDX senza il testo completo della licenza. La divulgazione delle licenze di terze parti richiede un testo che gli acquisti possano leggere. Arricchisci ogni componente approvato con il contenuto completo della licenza, le stringhe di attribuzione e i contrassegni di copyleft dalla tua policy di revisione.

Risolvi i conflitti di licenza tra registro e repository. Fai l'escalation delle licenze personalizzate e copyleft. La conformità fallisce quando i metadati dello SBOM vengono copiati su una pagina pubblica senza verifica umana.

  • Allega il testo completo della licenza per ogni componente approvato.
  • Conferma la licenza rispetto al file LICENSE del repository, al PDF del fornitore o alle indicazioni legali.
  • Applica le regole di revisione su copyleft e distribuzione prima di approvare.
  • Aggiungi blocchi di avviso e attribuzione dove richiesto.
  • Documenta le esclusioni: dipendenze di sviluppo non rilasciate, pacchetti solo per test, ecc.
  • Blocca la pubblicazione finché non restano zero righe in ambito non riviste.

Passaggio 3: pubblica la pagina di conformità delle licenze e le esportazioni

Dallo stesso inventario approvato, pubblica una divulgazione mantenuta ed esporta per la release. Condividi qualsiasi formato richiesto dalla due diligence: URL, PDF o pacchetto. Le esportazioni si allegano a ticket, note di rilascio o portali fornitori.

Quando lo SBOM cambia nella release successiva (nuovi pacchetti, aggiornamenti di versione, cambi di licenza), reimporta, rivedi, ripubblica. I controlli di deriva automatizzano il confronto così non vieni colto di sorpresa in un audit del cliente.

  • Pubblica una prova condivisibile per ogni prodotto (pagina ospitata e/o esportazioni).
  • Verifica che la divulgazione si carichi, che il testo completo venga visualizzato, che l'ambito del prodotto sia chiaro.
  • Esporta pacchetti JSON, file di attribuzione e pacchetti di divulgazione dalla stessa istantanea.
  • Collega la CI per segnalare quando lo SBOM diverge dalla tua ultima pubblicazione approvata.
  • Condividi la divulgazione rivista con gli acquisti, non lo SBOM grezzo, quando chiedono la documentazione di conformità delle licenze.

Strumenti che usi già

FOSSA, Snyk, Mend, Syft, il dependency graph di GitHub e le pipeline CI interne producono SBOM e indicazioni sulle licenze. SourceTrust e flussi di divulgazione simili si posizionano a valle: registro di pubblicazione rivisto, URL della pagina di conformità, esportazioni allineate a quello che viene rilasciato.

Non sostituisci il tuo strumento SBOM. Trasformi il suo output in una divulgazione delle licenze di terze parti che i tuoi clienti e revisori possono usare. La conformità delle licenze come artefatto di prodotto mantenuto, non un deposito di file una tantum.

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.