Перейти к основному содержимому

Формирование SBOM и аудит зависимостей

SBOM фиксирует обнаруженные компоненты и версии. SCA audit сопоставляет inventory с источниками уязвимостей и policy thresholds.

Руководства

SBOM фиксирует обнаруженные компоненты и версии. SCA audit сопоставляет inventory с источниками уязвимостей и policy thresholds. Профессиональный security owner проверяет безопасность релиза по reachability, fixes, exceptions и freshness.

Сформируйте inventory

python -m src.cli sbom generate --project <project> --format cyclonedx --output <sbom.json>

Текущие форматы: --format {cyclonedx,spdx}. Сохраните вместе с SBOM project revision, команду, output file и digest.

Проверьте уязвимости

python -m src.cli sbom audit `
  --project <project> `
  --format sarif `
  --fail-on high `
  --output <sca.sarif>

Форматы audit: --format {sarif,json,markdown,gost}, threshold: --fail-on {critical,high,medium,low}. Exit threshold задаёт operational CI policy; governed product acceptance использует полный пакет приёмочных свидетельств.

Обновляйте vulnerability data через sbom sync в рамках одобренной network policy. Фиксируйте source и timestamp, чтобы отличать чистый scan от устаревшего cache.

REST и dashboard

Project-scoped SCA operations находятся под /api/v1/security/sca. Точные live operations и schemas берите из generated REST reference, а не из вручную скопированного route list.

Triage

  1. Подтвердите package, version, ecosystem и dependency path.
  2. Проверьте advisory source и cache freshness.
  3. Оцените reachability уязвимого кода в deployed profile.
  4. Предпочитайте upgrade или removal; для exception укажите controls и expiry.
  5. После исправления заново сформируйте SBOM и audit evidence.

Источники контракта

  • src/cli/security_suite/sbom_commands.py — CLI parser;
  • src/sca/ — inventory, advisory и reporting implementation;
  • src/api/routers/security_suite/ — live project-scoped SCA routes;
  • scripts/validate_sca_sbom_docs.py — documentation/source validator.