Programmatūras komponenšu saraksts / SBOM

Zini, no kā sastāv tava programmatūra.

Atver SBOM, apskati komponentes un atrodi precizējamos laukus. Dokuments paliek tavā pārlūkā.

Izstrādātājiem, produktu vadītājiem un drošības komandām, kas vēlas saprotamu sākumpunktu.

Vajadzīgs SBOM process? OffSeq palīdzēs

SBOM dokumenta pārskats

Lokāli tavā pārlūkā
01 / Dokuments

CycloneDX JSON 1.2–1.7 vai SPDX JSON 2.2/2.3. Līdz 2 MiB un 5000 komponentēm. SPDX 3 JSON-LD nav atbalstīts.

Dokuments netiek augšupielādēts serverī vai saglabāts šajā vietnē. Pārbaude nesazinās ar ārējām datubāzēm. Par privātumu

02 / Pārskats

No faila līdz saprotamam sarakstam.

Ieraudzīsi komponentes, versijas, licenču ierakstus un precizējamos laukus. Sāc ar savu dokumentu vai mācību piemēru.

KomponentesVersijasLicences
Bez reģistrācijasBez faila augšupielādesAr PDF kontrolsarakstu

Saprast pamatu

Inventārs, ar kuru var strādāt.

SBOM ir mašīnlasāms programmatūras komponenšu saraksts. Tas palīdz sasaistīt konkrētu produktu un laidienu ar izmantotajām atkarībām.

Kas ir iekšā
Komponenšu nosaukumi, versijas, identifikatori, licences un, ja dokumentētas, savstarpējās atkarības.
Kam noder
Piegādātāju sarunām, laidienu pārskatīšanai, licenču precizēšanai un ievainojamību pārvaldības sākumpunktam.
Ko tas nepierāda
Saraksts viens pats neapliecina pilnīgumu, drošību vai CRA atbilstību. Rezultātam vajadzīgs konteksts un atbildīgais.
CRA / ES Kibernoturības akts

SBOM ir daļa no CRA darba. Ne viss darbs.

CRA ziņošanas pienākumus sāk piemērot 2026. gada 11. septembrī; galvenos pienākumus – 2027. gada 11. decembrī. Programmatūras sastāva pārskatāmība jāsaista ar produktu, tā uzturēšanu un ievainojamību apstrādi.

Izprast prasības un datumus

Praktiski ceļveži

Nākamais jautājums. Skaidra atbilde.

Seši ceļveži no pirmā SBOM līdz uzturamam laidienu procesam. Prasības un standarti ir sasaistīti ar pirmavotiem.

  1. Kas ir SBOM?

    Programmatūras sastāvs, tā robežas un trīs praktiski izmantošanas scenāriji.

  2. CycloneDX un SPDX

    Izvēlies formātu pēc datu saņēmēja, rīkiem un vajadzīgās informācijas.

  3. SBOM izveide un uzturēšana

    Viens produkts, viens laidiena artefakts un atkārtojams ģenerēšanas process.

  4. SBOM un CRA prasības

    Atšķir ziņošanas termiņu, SBOM prasību un pilnu produkta atbilstības darbu.

  5. Komponentes, ID un licences

    Kas jāprecizē pirms inventāru nodod tālāk vai izmanto lēmumiem.

  6. Ievainojamības un VEX

    Komponentes klātbūtne, CVE sakritība un reāla ietekme ir atšķirīgi jautājumi.

Pirms sāc

Par dokumentiem, datiem un rezultātu.

Vai mans SBOM tiek nosūtīts OffSeq?

Nē. Ielīmētais saturs un izvēlētais fails tiek apstrādāts tikai atvērtajā lapā. Rīks neveic ārējus pieprasījumus ar dokumenta saturu. PDF tiek izveidots tavā pārlūkā; tu izvēlies, vai to kopīgot.

Kādus formātus var apskatīt?

CycloneDX JSON versijas 1.2–1.7 un SPDX JSON 2.2/2.3. XML, SPDX tag-value, SPDX 3 JSON-LD un arhīvi šajā rīkā nav atbalstīti. Dokumenta robeža ir 2 MiB, inventāra robeža – 5000 komponentes.

Vai rīks atrod CVE vai pārbauda CRA atbilstību?

Nē. Tas apkopo dokumentā norādītos metadatus un izceļ trūkstošus vai precizējamus laukus. Nav pilnas shēmas validācijas, ievainojamību datubāzes salīdzinājuma, licences juridiska vērtējuma vai atbilstības sertifikāta.

Ko nozīmē “Licence jāprecizē”?

Licences lauks ir tukšs vai satur nenoteiktu vērtību, piemēram, NOASSERTION vai NONE. Tām var būt atšķirīga nozīme. Rīks aicina pārbaudīt izcelsmes datus; tas nepasludina licenci par neatļautu.

Vai PDF aizstāj sākotnējo SBOM?

Nē. PDF ir aizpildāms pārskatīšanas kontrolsaraksts un īss metadatu kopsavilkums. Mašīnlasāmo oriģinālu saglabā pie attiecīgā produkta laidiena. PDF ietver līdz 20 ierakstiem ar novērojumiem.

Kā sākt, ja SBOM vēl nav?

Izmēģini skaidri marķēto mācību piemēru, izlasi SBOM izveides ceļvedi un izvēlies vienu produkta laidienu pirmajam eksportam. OffSeq var palīdzēt izveidot un uzturēt šo procesu.