Vai al contenuto principale

Esportazioni

I file giusti per ogni consegna.

Scarica avvisi di licenza, report e SBOM leggibili dalle macchine da un'unica istantanea esaminata.

Esportazioni

Scegli un formato. Ottieni il file corrispondente.

I questionari possono richiedere un URL; l'ingegneria potrebbe aver bisogno di file in git o in un bundle di release. Ogni esportazione proviene dalla stessa istantanea di pubblicazione congelata della tua pagina di attestazione, con la provenienza che lega il file a una revisione specifica.

Varianti SBOM su richiesta

Divulgazione leggibile dagli esseri umani

Registri leggibili dalle macchine

Formati specifici per piattaforma

PDF personalizzato

Estratto di file di esempio2.3
product-sbom-rev12.spdx.json

SPDX 2.3 o 3.0.1

Esportazioni CycloneDX (v1.5–1.7 JSON o XML) e SPDX (2.3 / 3.0.1) dall'istantanea rivista, per i team che hanno bisogno di un pacchetto leggibile dalle macchine senza pubblicare pubblicamente uno SBOM grezzo correlabile a vulnerabilità.

Incluso 3.0.1 JSON-LD per le pipeline che consumano linked data.

A cosa ti servono i dati?

Due standard. La versione indicata nel contratto.

SPDX 2.3 o 3.0.1
Incluso 3.0.1 JSON-LD per le pipeline che consumano linked data.
CycloneDX 1.5, 1.6 o 1.7
JSON o XML, selezionabili nella finestra di download. La versione indicata da una checklist di acquisti è la versione che consegni.
Contesto contrattuale e normativo

La stessa istantanea rivista risponde a un ingegnere, un avvocato e un'autorità di regolamentazione. Quando un contratto cita il regolamento dell'UE sulla cyber resilienza o l'Executive Order 14028 statunitense, scegli lo standard e la versione di specifica indicati, e scarichi.

Esportazioni

Domande sull'esportazione

La pagina è il risultato principale; le esportazioni la completano

La pagina di attestazione è il risultato principale: un registro aggiornato e leggibile dagli acquirenti. Le esportazioni servono quando i team di ingegneria o acquisti hanno bisogno di file nel repository, in un pacchetto di rilascio o come allegato. In ogni caso, usano lo stesso inventario revisionato.

Posso generare SPDX o CycloneDX dallo stesso inventario?

Sì. Quando le esportazioni provengono dallo stesso snapshot di pubblicazione congelato della vostra pagina di attestazione, i file SPDX, CycloneDX, PDF e NOTICE descrivono lo stesso inventario revisionato. È ciò che allinea questionari e package di engineering.

Quando dovreste inviare un PDF invece di un URL?

Inviate un PDF quando il processo dell'acquirente richiede un allegato. Preferite l'URL quando riapriranno il registro più tardi. In ogni caso, generate il file dalla pubblicazione approvata, non da un import non revisionato.

Cosa significa provenance su un'esportazione?

La provenance lega il file a una specifica revisione di pubblicazione e, quando pubblicata, all'URL della pagina pubblica. Risponde da quale snapshot proviene questa esportazione, così la diligence non mescola file di revisioni diverse.

Inizia con i file che hai già.

Importa e verifica gratuitamente. Nessuna carta di credito richiesta.

Inizia gratis

Cookie su sourcetrust.dev

Utilizziamo cookie essenziali per la sicurezza (ad esempio per prevenire abusi nella scansione del sito e nel modulo di richiesta della demo). Con il tuo consenso, utilizziamo anche analitiche e diagnostica opzionali (Google Tag Manager su questo sito e l'SDK browser di Sentry nell'applicazione SourceTrust quando configurato). Consulta la nostra cookie policy.