SBOMit/specification
GitHub: SBOMit/specification
SBOMit 是一个供应链安全框架,通过 in-toto 证明从构建过程的真实事件中生成加密可验证的 SBOM,解决传统 SBOM 工具遗漏临时依赖的问题。
Stars: 87 | Forks: 12
# SBOMit
SBOMit 是一个供应链安全框架,它直接从 in-toto 证明中生成准确的 SBOM,确保组件清单真实反映构建过程中使用的实际依赖项。SBOMit 利用 [witness](https://github.com/in-toto/witness) 工具捕获构建时的文件系统、进程和执行事件,并将这些经过验证的来源记录转换为完整、可验证的 SBOM。
除了文件系统和进程追踪之外,SBOMit 还包含网络跟踪功能,用于观察出站连接并捕获动态下载的构建时依赖项。这确保了传统 SBOM 工具不会遗漏临时或运行时获取的组件。
SBOMit 输出的加密可验证 SBOM 包含以下丰富信息:
1. **构建时依赖发现**
从 witness 证明中提取,包括读取/写入的文件、执行的进程以及动态生成的制品。
2. **基于网络的依赖捕获**
将网络请求映射到依赖源(例如 Cargo crates、pip packages、OS packages),以检测静态方式无法捕获的临时依赖。
3. **来源支持完整性**
每个 SBOM 元素均派生自经过验证的 in-toto 证明,支持下游验证、重现性分析和策略执行。
有关详细规范,请参考:
📄 **[规范](specification.md)**
SBOMit 规范基于以下协议授权:
📜 **[知识共享署名 4.0 国际公共许可协议](LICENSE.md)**
# 会议
- **时间安排:** 每周三美国东部时间上午 11:00
📍 [Zoom 会议链接](https://zoom-lfx.platform.linuxfoundation.org/meeting/94671938246?password=035ca9e9-5194-491c-863b-69b21a596c67)
- **会议纪要:**
📝 [会议纪要](https://docs.google.com/document/d/1-nHXMqvWNzgOxAq08O8Wu2BTHz0U60yBoAklrJAMaRc/edit?usp=sharing)
## 行为准则
- 让他人发言(不要打断)
- 意见不合时保持礼貌
- 尊重他人的时间
- 避免漫无边际的发言
- 避免过度附和/搭便车式发言
- 开始占据过多时间的话题将延后至未来的会议,并在专门的讨论时间段进行
标签:Google Gemini, SBOM生成, WebSocket, 依赖分析, 安全合规, 来源验证, 构建追溯, 网络代理, 跌倒检测, 软件物料清单