devopscodepro
Язык
Работает полностью в браузере — данные не покидают страницу.

SBOM viewer

Просмотр SBOM в JSON (CycloneDX и SPDX): компоненты, версии и сводка по лицензиям с фильтром.

или вставьте JSON ниже
разбирается локально — SBOM не покидает ваш браузер

Как читать SBOM

Файлы CycloneDX и SPDX в JSON приводятся к одной таблице компонентов: имя, версия, лицензия и package URL, со сводкой по лицензиям и фильтром по всем колонкам.

Файл разбирается в вашем браузере. Для SBOM это существенно: это полная опись того, что работает в вашем продукте.

Чтение SBOM отвечает на вопросы, которые лог сборки закрыть не может: какая транзитивная зависимость притащила GPL-библиотеку, действительно ли уехала та версия, которую вы пропатчили, и что найдёт аудитор, прежде чем он спросит.

Покажет ли это, какие компоненты уязвимы?

Нет — это работа сканера, которому нужна база уязвимостей и движок сопоставления. Этот инструмент отвечает на вопрос, что внутри артефакта: какие версии поехали, под какими лицензиями и совпадает ли опись с ожиданиями.

CycloneDX или SPDX — что генерировать?

Здесь читаются оба, поэтому выбирайте по инструментам. CycloneDX ближе к процессам безопасности и его отдаёт большинство сканеров; у SPDX сильнее наследие лицензионного комплаенса. Единообразие внутри пайплайна важнее самого выбора.

Почему не принимаются SBOM в XML?

Только JSON, и это осознанно. Оба формата определяют JSON-сериализацию, любой генератор её умеет, а поддержать одно представление хорошо лучше, чем два плохо.

Почему у многих компонентов не указана лицензия?

Это находка, а не дефект отображения. Компоненты без заявленных лицензионных метаданных — ровно те, которые при проверке комплаенса придётся разбирать вручную, поэтому они собраны в группу unknown.

Смежные инструменты: Анализатор Dockerfile, CVE Kubernetes и Валидатор манифестов K8s.