概述
- 容器镜像签名:使用 Cosign 进行的加密签名
- SPDX SBOM 声明:SPDX 2.3 格式的软件材料清单(SBOM)
- 漏洞扫描声明:SARIF 格式的安全扫描结果 所有制品均使用同一私钥签名,并可使用相应的公钥进行验证。
前提条件
cosign- 用于验证签名和声明jq- 用于 JSON 解析和分析curl- 用于下载制品(可选)
签名验证
基本验证
当禁用 TLS 验证时
证明验证
SPDX SBOM 声明
漏洞扫描证明
获取证明数据
下载 SPDX SBOM
下载漏洞扫描
分析 SPDX SBOM 数据
SBOM 基本信息
列出所有软件包
查找存在已知漏洞的软件包
许可证信息
分析漏洞扫描数据
扫描基本信息
列出漏洞
高危漏洞
SBOM 可视化工具
命令行工具
CycloneDX SBOM 工具
借助 jq 进行自定义分析
Web 端可视化
SBOM.sh 在线查看器
- 访问 https://sbom.sh/
- 上传
sbom.json文件 - 查看交互式组件和依赖关系可视化图
