百度360必应搜狗淘宝本站头条
当前位置:网站首页 > IT知识 > 正文

sbom-tool:一款高度可扩展且适合企业使用的SBOM工具

liuian 2024-12-26 15:05 43 浏览

SBOM 工具是一款高度可扩展且适合企业使用的工具,可为任何类型的工件创建 SPDX 2.2 兼容的 SBOM。该工具使用组件检测库来检测组件,并使用ClearlyDefined API 来填充这些组件的许可证信息。

下载与安装

适用于 Windows、Linux、macOS 的可执行文件

我们在GitHub Releases页面中分发该工具的可执行文件和 SBOM 文件。您可以手动下载二进制文件或使用下面的命令来获取适合您平台的最新版本的工具。

请查看CLI 参考文档以获取有关 CLI 工具的其他帮助。

包管理器

WinGet

winget install Microsoft.SbomTool

自制

笔记
此公式需要x86_64架构,目前不支持 ARM。有关详细信息,请参阅#223。

brew install sbom-tool

说明书下载

Windows(PowerShell)

Invoke-WebRequest -Uri "https://github.com/microsoft/sbom-tool/releases/latest/download/sbom-tool-win-x64.exe" -OutFile "sbom-tool.exe"

Linux(卷曲)

curl -Lo sbom-tool https://github.com/microsoft/sbom-tool/releases/latest/download/sbom-tool-linux-x64
chmod +x sbom-tool

macOS(卷曲)

curl -Lo sbom-tool https://github.com/microsoft/sbom-tool/releases/latest/download/sbom-tool-osx-x64
chmod +x sbom-tool

将 SBOM 工具构建为 docker 镜像

克隆此存储库并构建 docker 映像。

git clone https://github.com/microsoft/sbom-tool
cd sbom-tool
docker build . -t ms_sbom_tool

然后,您可以通过使用 docker 绑定挂载挂载要扫描的目录来正常使用该工具。

SBOM .NET 工具

sbom-tool 还可以使用以下命令作为 .NET 工具安装:

dotnet tool install --global Microsoft.Sbom.DotNetTool

SBOM API NuGet 包

请将 Microsoft GitHub NuGet 包注册表添加到您的 nuget.config 并进行身份验证。然后Microsoft.Sbom.Api使用这些说明将包安装到您的项目中

请查看API 参考文档以获取有关 SBOM 工具 C# Api 的其他帮助。

运行该工具

SBOM生成

为操作系统安装命令行工具后,请使用以下命令运行该工具:

sbom-tool generate -b <drop path> -bc <build components path> -pn <package name> -pv <package version> -ps <package supplier> -nsb <namespace uri base>

放置路径是所有要发送的文件所在的文件夹。所有这些文件都将被散列并添加到 SBOM 的文件部分。构建组件路径通常是您的源文件夹,工具将扫描此文件夹以搜索 *.csproj 或 package.json 等项目文件,以查看使用哪些组件来构建包。该工具使用组件检测来扫描组件和依赖项,访问其 Github 页面以获取有关支持组件的更多信息。包名称和版本代表 SBOM 正在描述的包。

每个 SBOM 都有一个唯一的命名空间,用于唯一标识 SBOM,我们为 SBOM 内的命名空间字段生成一个唯一标识符,但是我们需要一个对整个组织通用的基本 URI。例如,-nsb参数的示例值可以是https://companyName.com/teamName,那么生成器将创建类似于 的命名空间https://companyName.com/teamName/<packageName>/<packageVersion>/<new-guid>。在此处阅读有关文档命名空间字段的更多信息。

可以在此处找到该工具的可用 CLI 参数的更详细列表

将 SBOM 工具集成到您的 CI/CD 管道中。

您可以按照这些指南将 SBOM 工具集成到 CI/CD 管道中

  • 设置 GitHub Actions 以使用 SBOM 工具。
  • 设置 Azure DevOps Pipelines 以使用 SBOM 工具。

遥测

默认情况下,遥测数据将输出到您的输出文件路径,并且将是一个 JSON blob。没有数据提交给 Microsoft。

相关

项目地址:

https://github.com/microsoft/sbom-tool

相关推荐

git的撤销、删除和版本回退_git撤销删除的文件

备注:本文参考于廖雪峰的博客Git教程。依照其博客进行学习和记录,感谢其无私分享,也欢迎各位查看原文。知识点:1、gitstatus,查看git仓库的状态2、gitdiff查看git修改了的内容...

程序员开发必会之git常用命令,git配置、拉取、提交、分支管理

整理日常开发过程中经常使用的git命令!git配置SSH刚进入项目开发中,我们首先需要配置git的config、配置SSH方式拉取代码,以后就免输入账号密码了!#按顺序执行gitconfig-...

Git使用指南 | 教你轻松学会Git_git用法详解

4000字,教大家学会Git使用。一、Git基础1、Git介绍Git是目前世界上最先进的分布式版本控制系统。版本控制系统:设计师在设计的时候做了很多版本经过了数天去问设计师每个版本都改了些啥,设计师此...

深入浅出 Git_深入浅出 gRPC

git初体验使用git前需设置用户名和Email,这些信息会出现在提交记录中以标识作者。gitconfig--globaluser.name"YeHanlin"gitc...

Git不提交指定文件的方法_git不提交指定文件的方法有哪些

大家在开发项目的时候都很喜欢使用git作为代码管理工具,但是在开发项目的时候我们的本地配置文件不应该覆盖服务器中的配置文件,我们使用命令gitstatus查看待提交文件的时候需要注意不要把本地的配...

相见恨晚的 Git 命令动画演示,一看就懂

虽然Git是一个强大的工具,但是我觉得大部分人都会同意我说的:它也可以是一个……噩梦!我一直觉得,使用Git的时候把操作过程在脑海里视觉化会非常有用:当我执行某个命令的时候,分支之间是如何交互...

GitCode的一些命令_git命令大全

GitCode的一些命令配置工具对所有本地仓库的用户信息进行配置$gitconfig--globaluser.name"[name]"对你的commit操作设置关联的用户名$...

【git】 如何删除所有 tag(本地和远程)

要删除所有本地和远程的Git标签,可以按照以下步骤进行:删除本地标签首先,删除本地标签。你可以使用以下命令删除本地的所有标签:gittag-d$(gittag-l)这将列出并删除所有本地...

互联网大漏洞:每600个网站就有1个暴露了.git文件夹

对于Web开发人员来说,向外界暴露你的.git文件夹绝对是一个菜鸟级错误。因为这样会允许任何人下载你的整个源代码存储库,包括数据库密码、加密盐、Hash和第三方接口密钥API,还有你的用户名和密码。多...

git常用命令整理_git 常用

一、Git仓库完整迁移完整迁移,就是指,不仅将所有代码移植到新的仓库,而且要保留所有的commit记录1.随便找个文件夹,从原地址克隆一份裸版本库gitclone--bare旧的git地址...

项目常用GIT操作命令_git常用操作命令 简书

Git仓库更新依赖的命令:gradle--refresh-dependenciesgradleaR完全编译;./gradlewecomm:packages:telephony:larges...

【超详细】Git 所有常用命令 + 提交规范全指南(建议收藏!)

Git命令大全初始化类命令作用gitinit初始化一个本地Git仓库(当前目录会出现.git文件夹)gitclone<仓库地址>克隆远程仓库到本地,一般用来拉项目提交代...

Git 常用的alias命令大全_git -a

Git的alias(别名)功能可以将常用的复杂命令简化,大幅提升操作效率。以下是一些实用的Gitalias配置和常用示例:一、配置alias的方法通过gitconfig命令设置,分...

Git使用教程:最详细、最傻瓜、最浅显、真正手把手教

导读:因为教程详细,所以行文有些长,新手边看边操作效果出乎你的预料。GitHub虽然有些许改版,但并无大碍。一、Git是什么?Git是目前世界上最先进的分布式版本控制系统。工作原理/流程:Work...

实用干货分享(3)- Git常用操作干货分享

官方学习地址https://git-scm.com/book/zh/v2简单的代码提交流程1.gitstatus查看工作区代码相对于暂存区的差别;2.gitadd.将当前目录下修改的所有...