Saltar para o conteúdo principal

Exportações

Os ficheiros certos para cada entrega.

Descarregue avisos de licenças, relatórios e SBOM legíveis por máquina a partir de um instantâneo revisto.

Exportações

Escolha um formato. Obtenha o ficheiro correspondente.

Os questionários podem pedir um URL; a engenharia pode precisar de ficheiros no git ou num pacote de lançamento. Todas as exportações vêm do mesmo snapshot de publicação congelado da sua página de atestação, com proveniência que associa o ficheiro a uma revisão específica.

Variantes de SBOM quando pedidas

Divulgação legível por humanos

Registos legíveis por máquina

Formatos específicos de plataforma

PDF com a sua marca

Excerto de ficheiro ilustrativo2.3
product-sbom-rev12.spdx.json

SPDX 2.3 ou 3.0.1

Exportações CycloneDX (v1.5–1.7 JSON ou XML) e SPDX (2.3 / 3.0.1) a partir do snapshot revisto, para equipas que precisam de um pacote legível por máquina sem publicar publicamente um SBOM em bruto que permita correlacionar vulnerabilidades.

Incluindo JSON-LD 3.0.1, para pipelines que consomem dados ligados.

Para que precisa dos dados?

Duas normas. A versão indicada no seu contrato.

SPDX 2.3 ou 3.0.1
Incluindo JSON-LD 3.0.1, para pipelines que consomem dados ligados.
CycloneDX 1.5, 1.6, ou 1.7
JSON ou XML, selecionado na janela de transferência. A versão que uma lista de verificação de compras indicar é a versão que entrega.
Contexto contratual e regulamentar

O mesmo snapshot revisto responde a um engenheiro, a um advogado, e a um regulador. Quando um contrato cita o Regulamento de Ciber-Resiliência da UE ou a Executive Order 14028 dos EUA, escolhe a norma e a versão de especificação que indicam, e transfere.

Exportações

Perguntas sobre exportação

A página é a entrega principal; as exportações complementam-na

A página de atestação é a entrega principal: um registo mantido e legível pelos compradores. As exportações estão disponíveis quando as equipas de engenharia ou compras precisam de ficheiros no repositório, num pacote de lançamento ou como anexo. Em todos os casos, usam o mesmo inventário revisto.

Posso gerar SPDX ou CycloneDX a partir do mesmo inventário?

Sim. Quando as exportações vêm do mesmo snapshot de publicação congelado que a vossa página de atestação, os ficheiros SPDX, CycloneDX, PDF e NOTICE descrevem o mesmo inventário revisto. É isso que mantém questionários e pacotes de engineering alinhados.

Quando devem enviar um PDF em vez de um URL?

Enviem um PDF quando o processo do comprador exigir um anexo. Prefiram o URL quando forem reabrir o registo mais tarde. Em qualquer caso, gerem o ficheiro a partir da publicação aprovada, não de uma importação não revista.

O que significa proveniência numa exportação?

A proveniência liga o ficheiro a uma revisão de publicação específica e, quando publicada, ao URL da página pública. Responde de que snapshot veio esta exportação, para que a diligência não misture ficheiros de revisões diferentes.

Comece com os arquivos que você já possui.

Gratuito para importar e revisar. Não é necessário cartão de crédito.

Começar gratuitamente

Cookies em sourcetrust.dev

Utilizamos cookies essenciais para segurança (por exemplo, para prevenir abusos na nossa verificação do site e no formulário de pedido de demonstração). Com a sua permissão, também utilizamos analytics e diagnósticos opcionais (Google Tag Manager neste site e o SDK de navegador da Sentry na aplicação SourceTrust quando configurado). Consulte a nossa política de cookies.