For the complete documentation index, see llms.txt. This page is also available as Markdown.

オープンソースパッケージに基づいて SBOM を生成する

SBOMのエクスポート

Aikidoでは、両方をエクスポートできます SBOM(Software Bill of Materials) および VEX(Vulnerability Exploitability eXchange) ファイル。これらのエクスポートにより、ソフトウェアコンポーネント(オープンソースコンポーネントを含む)を可視化でき、実際に修正が必要なものの優先順位付けに役立ちます。

ユースケース:

  • SBOMエクスポート (CycloneDX 1.6、SPDX-2.3、またはCSV)

    • M&A、調達、監査(例: ISO 27001、SOC2)の際に第三者と共有する。

    • Cyber Resilience Act(CRA)、Medical Device Regulation(MDR)、Executive Order 14028 などの規制への準拠。

    • 第三者リスクまたは調達ツールに取り込む。

  • VEXエクスポート (CycloneDXのみ)

    • どの脆弱性が 悪用可能で 、どれが 適用外か.

    • 注意義務の証明として、VEXは既知の脆弱性を積極的に管理していることを第三者に証明します。

SBOMの場所

ステップ1. レポート > ライセンス & SBOM

ステップ2. 右上のアクションから SPDX、CycloneDX、またはCSVのSBOMをダウンロードします

フィルターとSBOMダウンロードオプション付きのPythonパッケージライセンスリスク概要。

任意。 さまざまな条件でライセンスをフィルタリングし、その後SBOMをエクスポートします。エクスポートには、選択したフィルター値が反映されます。

ライセンス、言語、リスク、コンテナオプションでリポジトリを検索するためのフィルターメニュー。

チームで絞り込みたい場合は、ページ上部のチームフィルターを変更してください。

Licenses & SBOMレポートを表示するためのチーム選択ドロップダウン。

マルチブランチスキャンが有効な場合、ドロップダウンで特定のブランチリポジトリを選択することで、ブランチごとに異なるSBOMを取得できます。詳細はアプリ内チャットでお問い合わせください。

API経由で生成およびエクスポート

自己生成SBOMの監視

BuildrootやYoctoなどのツールで構築された組み込みシステムは、ビルド時にSBOMを生成できます。これらのシステムには標準のコンテナレジストリがないことが多いため、これらの自己生成SBOMをAPI経由でAikidoにアップロードし、サプライチェーンのセキュリティとライセンスコンプライアンスを監視できます。

Buildroot / Yocto経由でSBOMを生成する

Buildrootは、組み込みの generate-cyclonedx ユーティリティを使ってCycloneDX SBOMを生成します。このユーティリティは make show-info.

1

SBOMを生成する

次のコマンドを実行します:

これにより、組み込みLinuxシステム内のすべてのパッケージを、バージョン、ライセンス、ソース情報とともに一覧化した単一のCycloneDX JSONファイルが生成されます。

YoctoのSPDX 2.2エンジンを使用する

Yoctoは、組み込みの create-spdx クラスを通じてネイティブなSPDX 2.2 SBOM生成を提供しており、Yocto 3.4(Honister)以降で安定版となり、デフォルトで有効になっています。

1

YoctoのSPDX 2.2エンジンを設定する

次を conf/local.conf に追加して、Yoctoが各レシピに対してSPDX 2.2ドキュメントを生成するようにします:

2

イメージのビルド

通常のBitBakeビルドを実行します:

ビルドが成功すると、SPDXファイルは次に書き込まれます:

トップレベルのイメージドキュメント(例: <IMAGE>-<MACHINE>.spdx.json)は、同じディレクトリ内のパッケージごとのSPDXドキュメントにリンクしています。Aikidoにアップロードする前に、パッケージごとのSPDXファイルを1つのSPDXファイルにまとめることをおすすめします。

3

単一SBOMへのマージ

Yoctoは複数の *.spdx.json ファイル(レシピごとに1つ)を生成するため、それらを手動で1つのSBOMファイルに統合する必要があります。これは SPDXMergeTool または sbomasm - アセンブル.

SBOMをAikidoにアップロードする

次を使用します コンテナSBOMアップロードAPI を使って生成されたファイルを送信します。 API認証ドキュメント を参照して、APIキーの取得と使用の詳細を確認してください。

AikidoはアップロードされたSBOMを次の項目の下に表示します コンテナ レジストリと 自己申告SBOM および 自動的にスキャンを開始 脆弱性とライセンスリスクを対象に

最終更新

役に立ちましたか?