Vue d’ensemble
- Signature d’image de conteneur : signature cryptographique à l’aide de Cosign
- Attestation SPDX SBOM : liste des composants logiciels (Software Bill of Materials) au format SPDX 2.3
- Attestation d’analyse des vulnérabilités : résultats d’analyse de sécurité au format SARIF Tous les artefacts sont signés avec la même clé privée et peuvent être vérifiés à l’aide de la clé publique correspondante.
Prérequis
cosign- pour la vérification des signatures et des attestationsjq- pour l’analyse et le traitement de JSONcurl- pour le téléchargement des artefacts (facultatif)
Vérification de la signature
Vérification de base
Avec la vérification TLS désactivée
Vérification de l’attestation
Attestation de la SBOM SPDX
Attestation d’analyse de vulnérabilités
Récupération des données d’attestation
Télécharger le SBOM SPDX
Télécharger l’analyse de vulnérabilité
Analyse des données SBOM au format SPDX
Informations de base sur le SBOM
Répertorier tous les packages
Rechercher les packages présentant des vulnérabilités connues
Informations de licence
Analyse des données issues des analyses de vulnérabilité
Informations de base sur l’analyse
Répertorier les vulnérabilités
Vulnérabilités de gravité élevée
Outils de visualisation de SBOM
Outils CLI
Utilitaire CycloneDX SBOM
Analyse personnalisée à l’aide de jq
Visualisation sur le Web
Visionneuse en ligne SBOM.sh
- Rendez-vous sur https://sbom.sh/
- Chargez votre fichier
sbom.json - Explorez la visualisation interactive des composants et des dépendances
