Araç ne sağlar?
Üretilen SBOM, güvenlik ve lisans analizlerine girdi olur. Tarayıcının tanımadığı veya ikili içine gömülmüş bileşenler için ek yöntem gerekebilir.
Uygulamada nasıl değerlendirilir?
RASP derleme ortamının ve yardımcı araçlarının envanterini çıkarıp sürümler arasında hangi bağımlılıkların değiştiğini inceleyin.
Sınırlar ve yaygın hatalar
SBOM üretmek zafiyetleri düzeltmez. Eksik bileşenler envanterin tam sanılmasına yol açabilir.
Kontrol listesi
- Kapsamı belirtin
- Manuel envanterle karşılaştırın
- SBOM'u sürüme bağlayın
Karar verirken
Syft'i kanıt zincirine ekleyin; mobil paket içeriğinin tamamını doğruladığını varsaymayın.
Envanteri son çıktıyla bağlamak
Syft ile üretilen bileşen listesi kullanılan hedef ve analiz desteğinin kapsamıyla sınırlıdır. Mobil uygulamanın tüm bağımlılıkları her yöntemle aynı ayrıntıda bulunmayabilir. Sonuç, analiz edilen dosyanın özeti ve aracın sürümüyle saklanır.
Koruma adımı yeni yerel kütüphane ekliyorsa koruma öncesi envanter son ürünü tam temsil etmeyebilir. Eksik bileşenler tedarikçi bilgisi ve ek incelemeyle tamamlanır. SBOM, risk araştırması için başlangıçtır; uygunluk veya güvenlik sertifikası değildir.
İlgili rehberler: CycloneDX mobil SBOM ekosistemi, SPDX ile mobil bileşen ve lisans envanteri.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.