SBOM фиксирует обнаруженные компоненты и версии. SCA audit сопоставляет inventory с источниками уязвимостей и policy thresholds. Профессиональный security owner проверяет безопасность релиза по reachability, fixes, exceptions и freshness.
Сформируйте inventory
python -m src.cli sbom generate --project <project> --format cyclonedx --output <sbom.json>
Текущие форматы: --format {cyclonedx,spdx}. Сохраните вместе с SBOM project revision, команду,
output file и digest.
Проверьте уязвимости
python -m src.cli sbom audit `
--project <project> `
--format sarif `
--fail-on high `
--output <sca.sarif>
Форматы audit: --format {sarif,json,markdown,gost}, threshold:
--fail-on {critical,high,medium,low}. Exit threshold задаёт operational CI policy; governed
product acceptance использует полный пакет приёмочных свидетельств.
Обновляйте vulnerability data через sbom sync в рамках одобренной network policy. Фиксируйте
source и timestamp, чтобы отличать чистый scan от устаревшего cache.
REST и dashboard
Project-scoped SCA operations находятся под /api/v1/security/sca. Точные live operations и
schemas берите из generated REST reference, а не из вручную скопированного route list.
Triage
- Подтвердите package, version, ecosystem и dependency path.
- Проверьте advisory source и cache freshness.
- Оцените reachability уязвимого кода в deployed profile.
- Предпочитайте upgrade или removal; для exception укажите controls и expiry.
- После исправления заново сформируйте SBOM и audit evidence.
Источники контракта
src/cli/security_suite/sbom_commands.py— CLI parser;src/sca/— inventory, advisory и reporting implementation;src/api/routers/security_suite/— live project-scoped SCA routes;scripts/validate_sca_sbom_docs.py— documentation/source validator.