Saltar para o conteúdo principal

Importação de SBOM

De SBOM ou lockfile a uma página de conformidade

Se já gera CycloneDX, lockfiles npm, ou inputs semelhantes, aqui está como transformá-los num registo de divulgação revisto.

Última atualização: 2 de julho de 2026

Se já gera SBOMs CycloneDX, ficheiros SPDX, ou exportações do FOSSA, Snyk, Mend, ou Syft, já tem a matéria-prima para a conformidade de licenças. Um software bill of materials lista componentes: nomes, versões, fornecedores, hashes. Uma página de conformidade de licenças acrescenta identificadores de licença revistos, texto integral de licença, atribuição, e um URL estável para divulgação de licenças de terceiros.

O trabalho de SBOM apoia programas de segurança e regulamentação (incluindo a documentação de componentes da CRA). As páginas de conformidade de licenças respondem a perguntas de compras e jurídico sobre obrigações de licenças open source. O percurso de SBOM a página de conformidade é importar, enriquecer, rever, publicar. Não é exportar e carregar sem alterações.

Qual é a diferença entre um SBOM e uma página de conformidade de licenças?

Um SBOM é um inventário legível por máquina, otimizado para correspondência de vulnerabilidades e ferramentas de cadeia de fornecimento; uma página de conformidade de licenças é divulgação de licenças de terceiros legível por humanos, otimizada para revisores de compras que abrem um separador do navegador durante a diligência a fornecedores. Respondem a perguntas diferentes e raramente se substituem um ao outro.

Os compradores pedem ambos, em secções diferentes do questionário. Submeter apenas um SBOM quando pedem uma página de licenças open source obriga-os a procurar o texto integral de licença manualmente, ou a reprová-lo por divulgação incompleta.

SBOMPágina de conformidade
ConteúdoIdentidade dos componentes, versões, hashes, fornecedoresLicenças revistas, texto integral de licença, atribuição, âmbito do produto
FormatoJSON ou XML, atualizado pelo CIURL público com portões de publicação, mais exportações por lançamento
Público-alvoFerramentas de segurança e programas da CRARevisores de compras e jurídico

Passo 1: importar SBOM ou lockfile

Traga CycloneDX, SPDX, ou lockfiles de pacotes para o seu fluxo de trabalho de divulgação. Associe os componentes do SBOM a linhas na sua fila de revisão. Cada linha começa como por rever. Os campos de licença do SBOM são indícios, não aprovações.

Um SBOM por produto, por lançamento. Não junte produtos sem relação numa única página de conformidade de licenças, a menos que o seu modelo de divulgação delimite secções explicitamente. As compras esperam clareza.

  • Importe a partir de um artefacto de CI, tag de lançamento, ou exportação de ferramenta de SBOM.
  • Preserve o nome do componente, versão, e PURL ou identificador equivalente.
  • Considere o campo de licença do SBOM como ponto de partida, não como resposta final.
  • Sinalize componentes com dados de licença em falta, em conflito, ou NOASSERTION.
  • Reimporte em cada lançamento. Não corrija manualmente JSON desatualizado indefinidamente.

Passo 2: enriquecer e rever

Os SBOMs muitas vezes incluem identificadores de licença SPDX sem texto integral de licença. A divulgação de licenças de terceiros exige texto que as compras consigam ler. Enriqueça cada componente aprovado com o conteúdo integral da licença, textos de atribuição, e sinalizadores de copyleft, de acordo com a sua política de revisão.

Resolva conflitos de licença entre o registo e o repositório. Escale licenças personalizadas e copyleft. A conformidade falha quando os metadados do SBOM são copiados para uma página pública sem verificação humana.

  • Anexe o texto integral de licença para cada componente aprovado.
  • Confirme a licença em relação ao ficheiro LICENSE do repositório, ao PDF do fornecedor, ou a orientação jurídica.
  • Aplique as regras de revisão de copyleft e distribuição antes de aprovar.
  • Adicione blocos de aviso e atribuição onde exigido.
  • Documente exclusões: dependências de desenvolvimento não lançadas, pacotes apenas para testes, etc.
  • Bloqueie a publicação até não haver linhas por rever no âmbito.

Passo 3: publicar a página de conformidade de licenças e exportações

A partir do mesmo inventário aprovado, publique divulgação mantida e exportações de lançamento. Partilhe o formato que a diligência pedir: URL, PDF, ou pacote. As exportações anexam-se a tickets, notas de lançamento, ou portais de fornecedores.

Quando o SBOM mudar no próximo lançamento (novos pacotes, atualizações de versão, mudanças de licença), reimporte, reveja de novo, republique. As verificações de deriva automatizam a comparação, para não ser surpreendido numa auditoria de cliente.

  • Publique prova partilhável por produto (página alojada e/ou exportações).
  • Verifique que a divulgação carrega, o texto integral é apresentado, e o âmbito do produto é claro.
  • Exporte JSON, ficheiros de atribuição, e pacotes de divulgação a partir do mesmo snapshot.
  • Configure o CI para sinalizar quando o SBOM se desviar da sua última publicação aprovada.
  • Partilhe divulgação revista com as compras, não o SBOM em bruto, quando pedirem documentação de conformidade de licenças.

Ferramentas que já usa

FOSSA, Snyk, Mend, Syft, o dependency graph do GitHub, e os pipelines internos de CI produzem SBOMs e indícios de licença. O SourceTrust e fluxos de divulgação semelhantes ficam a jusante: registo de publicação revisto, URL da página de conformidade, exportações alinhadas com o que é lançado.

Não substitui a sua ferramenta de SBOM. Transforma o resultado dela em divulgação de licenças de terceiros que os seus clientes e auditores podem usar. Conformidade de licenças como um artefacto de produto mantido, não uma entrega de ficheiro pontual.

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.