Работает полностью в браузере — данные не покидают страницу.
SBOM viewer
Просмотр SBOM в JSON (CycloneDX и SPDX): компоненты, версии и сводка по лицензиям с фильтром.
или вставьте JSON ниже
Как читать SBOM
Файлы CycloneDX и SPDX в JSON приводятся к одной таблице компонентов: имя, версия, лицензия и package URL, со сводкой по лицензиям и фильтром по всем колонкам.
Файл разбирается в вашем браузере. Для SBOM это существенно: это полная опись того, что работает в вашем продукте.
Чтение SBOM отвечает на вопросы, которые лог сборки закрыть не может: какая транзитивная зависимость притащила GPL-библиотеку, действительно ли уехала та версия, которую вы пропатчили, и что найдёт аудитор, прежде чем он спросит.
Покажет ли это, какие компоненты уязвимы?
Нет — это работа сканера, которому нужна база уязвимостей и движок сопоставления. Этот инструмент отвечает на вопрос, что внутри артефакта: какие версии поехали, под какими лицензиями и совпадает ли опись с ожиданиями.
CycloneDX или SPDX — что генерировать?
Здесь читаются оба, поэтому выбирайте по инструментам. CycloneDX ближе к процессам безопасности и его отдаёт большинство сканеров; у SPDX сильнее наследие лицензионного комплаенса. Единообразие внутри пайплайна важнее самого выбора.
Почему не принимаются SBOM в XML?
Только JSON, и это осознанно. Оба формата определяют JSON-сериализацию, любой генератор её умеет, а поддержать одно представление хорошо лучше, чем два плохо.
Почему у многих компонентов не указана лицензия?
Это находка, а не дефект отображения. Компоненты без заявленных лицензионных метаданных — ровно те, которые при проверке комплаенса придётся разбирать вручную, поэтому они собраны в группу unknown.
Смежные инструменты: Анализатор Dockerfile, CVE Kubernetes и Валидатор манифестов K8s.