cybercapybara/sbom-action
GitHub: moveeeax/sbom-action
一个 GitHub Action,在每次发布时自动通过 Syft 生成 SBOM 并附加到 Release,支持 Cosign 签名验证。
Stars: 0 | Forks: 0
# sbom-action
**状态:** 🚧 开发中
## 概述
在每次发布时生成并附加软件物料清单。
## 功能
- 通过 Syft 生成 SPDX/CycloneDX
- 将 SBOM 附加到 GitHub Release
- 可选的 attestation + Cosign 签名
- 适用于源码和容器制品
- 缺少许可证元数据时报错(可选)
## 技术栈
Composite Action + Syft + Cosign。
## 用法
```
- uses: cybercapybara/sbom-action@v1
with:
artifact: ./dist
format: cyclonedx-json
```
## 许可证
MIT
标签:AI应用开发, Cosign, GitHub Actions, Syft, 开发运维, 自动笔记, 跌倒检测, 软件物料清单