Visão geral
vantage-packager cria vários artefatos de segurança para cada imagem publicada:
- Assinatura de imagem de contêiner: Assinatura criptográfica usando Cosign
- Atestação de SBOM em SPDX: Lista de materiais de software (SBOM) no formato SPDX 2.3
- Atestação de varredura de vulnerabilidades: Resultados de varredura de segurança no formato SARIF
Pré-requisitos
cosign- para verificação de assinaturas e atestaçõesjq- para processamento e análise de JSONcurl- para baixar artefatos (opcional)
Verificação de assinatura
Verificação básica
Com a verificação de TLS desativada
Verificação da atestação
Atestação de SBOM SPDX
Atestado de varredura de vulnerabilidades
Obtendo dados de atestação
Baixar SBOM SPDX
Baixar a varredura de vulnerabilidades
Analisando dados de SBOM no formato SPDX
Informações básicas do SBOM
Listar todos os pacotes
Localizar pacotes com vulnerabilidades conhecidas
Informações da licença
Analisando dados de varredura de vulnerabilidades
Informações básicas da varredura
Listar vulnerabilidades
Vulnerabilidades de Alta Severidade
Ferramentas de visualização de SBOM
Ferramentas de linha de comando
Utilitário CycloneDX SBOM
Análise personalizada com jq
Visualização na Web
Visualizador online do SBOM.sh
- Acesse https://sbom.sh/
- Faça upload do seu arquivo
sbom.json - Explore a visualização interativa de componentes e dependências
