Hoppa till huvudinnehållet

SBOM-import

Från SBOM eller lockfile till en licenssida

Om du redan genererar CycloneDX, npm-lockfiles eller liknande underlag, så här omvandlar du dem till en granskad redovisning.

Senast uppdaterad: 2 juli 2026

Om du redan genererar CycloneDX SBOM:er, SPDX-filer, eller exporter från FOSSA, Snyk, Mend eller Syft har du redan råmaterialet för licensefterlevnad. En materialförteckning för programvara listar komponenter: namn, versioner, leverantörer, hashvärden. En licenssida lägger till granskade licensidentifierare, fullständig licenstext, attribuering och en stabil URL för redovisning av tredjepartslicenser.

SBOM-arbete stöttar säkerhets- och regelverksprogram (inklusive CRA:s komponentdokumentation). Licenssidor besvarar inköps- och juridikfrågor om open source-licensskyldigheter. Flödet från SBOM till licenssida är: importera, berika, granska, publicera. Inte exportera-och-ladda-upp oförändrat.

Vad är skillnaden mellan en SBOM och en licenssida?

En SBOM är en maskinläsbar förteckning optimerad för sårbarhetsmatchning och verktyg för leveranskedjan. En licenssida är en människoläsbar redovisning av tredjepartslicenser, optimerad för inköpsgranskare som öppnar en webbläsarflik under leverantörsdiligence. De besvarar olika frågor och ersätter sällan varandra.

Köpare efterfrågar båda i olika avsnitt av frågeformulären. Att bara skicka en SBOM när de ber om en open source-licenssida tvingar dem att jaga fullständig licenstext manuellt, eller underkänna dig för ofullständig redovisning.

SBOMLicenssida
InnehållKomponentidentitet, versioner, hashvärden, leverantörerGranskade licenser, fullständig licenstext, attribuering, produktomfång
FormatJSON eller XML, uppdaterad av CIOffentlig URL med publiceringsgrindar, plus exporter per release
MottagareSäkerhetsverktyg och CRA-programInköps- och juridikgranskare

Steg 1: Importera SBOM eller lockfile

Ta in CycloneDX, SPDX eller paketets lockfiles i ditt redovisningsflöde. Koppla SBOM-komponenter till rader i din granskningskö. Varje rad börjar som väntar på granskning. SBOM:ens licensfält är ledtrådar, inte godkännanden.

En SBOM per produkt per release. Slå inte samman orelaterade produkter i en enda licenssida om inte din redovisningsmodell uttryckligen avgränsar avsnitt. Inköp förväntar sig tydlighet.

  • Importera från CI-artefakt, releasetagg eller export från SBOM-verktyg.
  • Bevara komponentnamn, version och PURL eller motsvarande identifierare.
  • Notera SBOM:ens licensfält som utgångspunkt, inte slutgiltigt svar.
  • Flagga komponenter med saknad, motstridig eller NOASSERTION-licensdata.
  • Importera på nytt vid varje release. Patcha inte inaktuell JSON manuellt på obestämd tid.

Steg 2: Berika och granska

SBOM:er innehåller ofta SPDX-licensidentifierare utan fullständig licenstext. Redovisning av tredjepartslicenser kräver text inköp kan läsa. Berika varje godkänd komponent med fullständigt licensinnehåll, attribueringstexter och copyleft-flaggor enligt din granskningspolicy.

Lös licenskonflikter mellan register och repo. Eskalera egna licenser och copyleft-licenser. Efterlevnaden brister när SBOM-metadata kopieras till en offentlig sida utan mänsklig verifiering.

  • Bifoga fullständig licenstext för varje godkänd komponent.
  • Bekräfta licensen mot repots LICENSE-fil, leverantörens PDF, eller juridisk vägledning.
  • Tillämpa granskningsregler för copyleft och distribution innan godkännande.
  • Lägg till meddelande- och attribueringsblock där det krävs.
  • Dokumentera undantag: Dev-beroenden som inte levereras, paket enbart för test, med mera.
  • Blockera publicering tills noll oreviderade rader återstår inom omfånget.

Steg 3: Publicera licenssidan och exporter

Från samma godkända förteckning, publicera en underhållen redovisning och släpp exporter. Dela vilket format diligence än efterfrågar: URL, PDF eller paket. Exporter bifogas till ärenden, releaseanteckningar eller leverantörsportaler.

När SBOM:en ändras vid nästa release (nya paket, versionsuppdateringar, licensändringar), importera, granska och publicera på nytt. Avvikelsekontroller automatiserar skillnaden så att du inte blir överraskad vid en kundrevision.

  • Publicera delbart bevis per produkt (hostad sida och/eller exporter).
  • Verifiera att redovisningen laddas, fullständig text visas, och produktomfånget är tydligt.
  • Exportera JSON, attribueringsfiler och redovisningspaket från samma ögonblicksbild.
  • Koppla CI till att flagga när SBOM:en avviker från din senast godkända publicering.
  • Dela granskad redovisning med inköp, inte en rå SBOM, när de ber om dokumentation för licensefterlevnad.

Verktyg du redan använder

FOSSA, Snyk, Mend, Syft, GitHub dependency graph och interna CI-pipelines producerar SBOM:er och licensledtrådar. SourceTrust och liknande redovisningsflöden sitter längre ner i kedjan: Granskad publiceringsredovisning, licenssidans URL, exporter i linje med det som levereras.

Du ersätter inte ditt SBOM-verktyg. Du omvandlar dess utdata till redovisning av tredjepartslicenser som dina kunder och revisorer kan använda. Licensefterlevnad som en underhållen produktartefakt, inte en engångsfil.

Cookies på sourcetrust.dev

Vi använder nödvändiga cookies för säkerhet, inklusive missbruksskydd för vår webbskanning och formuläret för förfrågan om en livegenomgång. Med ditt tillstånd använder vi också valfri analys och diagnostik (Google Tag Manager på den här sajten och Sentry webbläsar-SDK i SourceTrust-applikationen när den är konfigurerad). Se vår cookiepolicy.