SBOMサプライチェーンエクスプローラー

地元分析 · オプション OSV

CycloneDX、SPDX、Syft SBOMを検証し、依存関係を探索、リリースを比較、OSV検索をオプションで実行します。

サイクロネDX JSON/XML、SPDX ジソン、またはシフト JSON を含む。

パルシング、グラフィング、比較は現地に残ります. 明確なOSVスキャンだけが500個のデドプリックされたPURLを送信します - SBOM、ファイル名、ハッシュ、ライセンス、またはグラフではありません。

SBOMを探索する準備

オープンサイクロネDX、SPDXまたはシフト証拠は、インベンチャーコンポーネントに、依存性の完全性を検証し、リリースを比較します。

使い方

  1. 01

    オープン SBOM

    CycloneDX、SPDX、またはSyft ドキュメントを制限し、そのコンポーネント、ID、ライセンス、ハッシュ、および関係を現地で正常化します。

  2. 02

    供給チェーン検証

    依存の根と深さ、壊れた端、完全性の次元、組み込まれた脆弱性、リリース差を調べる。

  3. 03

    意図的に輸出または輸出

    オプションとして、OSVにバージョン化されたPURLのみを送信し、その後、地元のCSV、マークダウンまたは編集されたJSON証拠を輸出します。

よくある質問

OSVスキャン中にブラウザが残るものは何ですか?

スキャンをクリックした後、最大500個のデドプリート版のPURLが送信されます. 完全なSBOM、ファイル名、ハッシュ、ライセンス、グラフはアップロードされません。

脆弱性は、プロジェクトが安全であることを意味するものではありませんか?

No. カバー、バージョン、アライアス、データベースの新鮮さと未公開の問題 すべての問題 結果は検証の証拠であり、安全性の証拠ではありません。

依存グラフは実行時間のアクセス可能性を証明していますか?

SBOMの端は、宣言された関係を記述し、不完全である可能性があります 実行時間の充電、構築オプション、アプリケーションの行動には追加の分析が必要です。

ライセンスの結果は法的アドバイスですか?

いいえ。このツールは識別子を一覧化し、不明な式を報告します。義務や互換性は、ソース、配布方法、法域によって異なるため、専門家による確認が必要です。

ほかの用途特化型ブラウザツールもお試しください。

すべてのツール