ПРОВЕРКА С УЧЁТОМ ПРОФИЛЯ
Машиночитаемые проверки сопоставляют поля CycloneDX с BSI TR-03183-2 v2.1.0 и явно отмечают неподдерживаемые или неоднозначные случаи.
ПРОЕКТ · I
SUPPLY-CHAIN SECURITY · 0.3.0
Рабочая среда безопасности SBOM: проверяет состав компонентов, оценивает качество профиля и показывает известные уязвимости, не смешивая изменяемые результаты с исходным документом.
01
CycloneDX JSON 1.6 или 1.7
Схема и правила профиля BSI
OSV или детерминированные демоданные
Веб-отчёт, JSON или SARIF 2.1.0
02
demo-shop.cdx.json
supplyguard demo-shop.cdx.json --provider demo --format jsonCRITICAL · 1HIGH · 1
ОШИБКИ ПРОВЕРКИ0
ДАННЫЕ ПОЛНЫЕДА
Текущий результат встроенного примера CycloneDX и детерминированного провайдера. Сетевой запрос не требуется.
03
Машиночитаемые проверки сопоставляют поля CycloneDX с BSI TR-03183-2 v2.1.0 и явно отмечают неподдерживаемые или неоднозначные случаи.
Размер загрузки, глубина JSON, обход компонентов, страницы OSV и детали уязвимостей ограничены и отражаются в отчёте, а не обрезаются незаметно.
CLI без базы данных возвращает стабильные коды завершения и может останавливать сборку по уровню опасности, ошибкам проверки или неполным данным об уязвимостях.
Состав остаётся внутри SBOM. Изменяемые сведения об уязвимостях хранятся в отчёте и экспортируются в JSON или SARIF.
04
05
Технические проверки по профилю не являются официальной сертификацией BSI.
SPDX не входит в текущий объём; реализован ввод CycloneDX JSON.
Проверка через OSV требует корректных Package URL и передаёт их сервису OSV.
Публичное многопользовательское развёртывание дополнительно требует идентификации, авторизации, политики хранения и защиты от злоупотреблений на периметре.
ИСХОДНЫЙ КОД · ДОКУМЕНТАЦИЯ · MIT