概要
- コンテナイメージ署名: Cosign を使用した暗号署名
- SPDX SBOM アテステーション: SPDX 2.3 形式の Software Bill of Materials
- 脆弱性スキャンアテステーション: SARIF 形式のセキュリティスキャン結果
前提条件
cosign- 署名およびアテステーションの検証用jq- JSON の解析および分析用curl- アーティファクトのダウンロード用(任意)
署名検証
基本検証
TLS 検証を無効にしている場合
アテステーションの検証
SPDX SBOM アテステーション
脆弱性スキャン証明
アテステーションデータの取得
SPDX SBOM をダウンロード
脆弱性スキャンのダウンロード
SPDX SBOM データの解析
SBOM の基本情報
すべてのパッケージを一覧表示
既知の脆弱性があるパッケージを検索する
ライセンス情報
脆弱性スキャンデータの分析
スキャンの基本情報
脆弱性の一覧
重大度の高い脆弱性
SBOM の可視化ツール
CLI ツール
CycloneDX SBOM ユーティリティ
jq を使ったカスタム分析
Webベースの可視化
SBOM.sh オンラインビューアー
- https://sbom.sh/ にアクセスします
sbom.jsonファイルをアップロードします- コンポーネントや依存関係をインタラクティブに可視化して確認します
