Panoramica
- Container Image Signature: firma crittografica tramite Cosign
- SPDX SBOM Attestation: attestazione della Software Bill of Materials (SBOM) in formato SPDX 2.3
- Vulnerability Scan Attestation: attestazione dei risultati della scansione di sicurezza in formato SARIF Tutti gli artefatti sono firmati con la stessa chiave privata e possono essere verificati utilizzando la corrispondente chiave pubblica.
Prerequisiti
cosign- per la verifica delle firme e delle attestazionijq- per l’analisi e l’elaborazione di JSONcurl- per scaricare gli artefatti (opzionale)
Verifica della firma
Verifica di base
Con la verifica TLS disabilitata
Verifica dell’attestazione
Attestazione SBOM SPDX
Attestazione della scansione di vulnerabilità
Recuperare i dati di attestazione
Scarica la SBOM SPDX
Scaricare la scansione delle vulnerabilità
Analisi dei dati SBOM in formato SPDX
Informazioni di base sulla SBOM
Elencare tutti i pacchetti
Individuare i pacchetti con vulnerabilità note
Informazioni sulla licenza
Analisi dei dati di scansione delle vulnerabilità
Informazioni di base sulla scansione
Elenco delle vulnerabilità
Vulnerabilità con gravità elevata
Strumenti per la visualizzazione delle SBOM
Strumenti a riga di comando (CLI)
Utility SBOM CycloneDX
Analisi personalizzata con jq
Visualizzazione web
Visualizzatore SBOM.sh online
- Accedi a https://sbom.sh/
- Carica il file
sbom.json - Esplora la visualizzazione interattiva di componenti e dipendenze
