SBOM 软件供应链浏览器

本地分析 · 可选 OSV

验证 CycloneDX、SPDX 和 Syft SBOM,探索依赖、比较版本,并可选查询 OSV。

粘贴 CycloneDX JSON/XML、SPDX JSON 或 Syft JSON……

解析、关系图和比较保持本地。只有主动扫描 OSV 才发送最多 500 个去重且带版本的 PURL,不发送 SBOM、文件名、Hash、许可证或依赖图。

已准备探索 SBOM

打开 CycloneDX、SPDX 或 Syft 证据,盘点组件、检查依赖完整度并比较版本。

使用方法

  1. 01

    打开 SBOM

    本地载入有界的 CycloneDX、SPDX 或 Syft 文档,统一组件、标识符、许可证、Hash 和关系。

  2. 02

    检查供应链证据

    查看依赖根节点与深度、断裂关系、完整度维度、内嵌漏洞和版本差异。

  3. 03

    按需查询或导出

    可选择只向 OSV 发送带版本 PURL,再导出本地 CSV、Markdown 或脱敏 JSON。

常见问题

OSV 扫描会发送什么?

只有点击扫描后,最多 500 个去重且带版本的 PURL 会被发送;完整 SBOM、文件名、Hash、许可证和依赖图不会上传。

没有发现漏洞就代表项目安全吗?

不代表。标识质量、数据库覆盖和新漏洞都会影响结果,它只是审查证据而非安全证明。

依赖图能证明运行时可达吗?

不能。SBOM Edge 描述声明关系且可能不完整,实际加载、构建选项和应用行为需要额外分析。

许可证结果属于法律意见吗?

不属于。工具只盘点标识并保守提示未知表达式,义务和兼容性仍取决于源码、分发方式与司法辖区。

继续使用其他专注的浏览器端工具。

全部工具

默认本地处理;远程数据来源会明确说明。

© 2026 Nobuf

Nobuf

由浏览器驱动的快速、本地优先实用工具。