概觀
vantage-packager 管線會為每個已發佈的映像建立多個安全性工件:
- Container Image Signature(容器映像簽章):使用 Cosign 的密碼學簽章
- SPDX SBOM Attestation(SPDX SBOM 證明):SPDX 2.3 格式的軟體材料清單(SBOM)
- Vulnerability Scan Attestation(弱點掃描證明):SARIF 格式的安全掃描結果
先決條件
cosign- 用於簽章與證明 (attestation) 的驗證jq- 用於解析與分析 JSONcurl- 選用,用於下載構件 (artifacts)
簽名驗證
基本驗證
在停用 TLS 驗證時
證明核驗
SPDX SBOM 證明
漏洞掃描證明
取得證明資料
下載 SPDX SBOM
下載弱點掃描報告
分析 SPDX SBOM 資料
基本 SBOM 資訊
列出所有套件
找出含有已知漏洞的套件
授權資訊
分析漏洞掃描資料
基本掃描資訊
列出弱點
高風險漏洞
SBOM 可視化工具
命令列工具
CycloneDX SBOM 公用程式
使用 jq 進行自訂分析
網頁式視覺化
SBOM.sh 線上檢視器
- 前往 https://sbom.sh/
- 上傳你的
sbom.json檔案 - 瀏覽互動式元件與相依關係的視覺化圖表
