SBOMit/specification

GitHub: SBOMit/specification

SBOMit 是一个供应链安全框架,通过 in-toto 证明从构建过程的真实事件中生成加密可验证的 SBOM,解决传统 SBOM 工具遗漏临时依赖的问题。

Stars: 87 | Forks: 12

# SBOMit SBOMit 是一个供应链安全框架,它直接从 in-toto 证明中生成准确的 SBOM,确保组件清单真实反映构建过程中使用的实际依赖项。SBOMit 利用 [witness](https://github.com/in-toto/witness) 工具捕获构建时的文件系统、进程和执行事件,并将这些经过验证的来源记录转换为完整、可验证的 SBOM。 除了文件系统和进程追踪之外,SBOMit 还包含网络跟踪功能,用于观察出站连接并捕获动态下载的构建时依赖项。这确保了传统 SBOM 工具不会遗漏临时或运行时获取的组件。 SBOMit 输出的加密可验证 SBOM 包含以下丰富信息: 1. **构建时依赖发现** 从 witness 证明中提取,包括读取/写入的文件、执行的进程以及动态生成的制品。 2. **基于网络的依赖捕获** 将网络请求映射到依赖源(例如 Cargo crates、pip packages、OS packages),以检测静态方式无法捕获的临时依赖。 3. **来源支持完整性** 每个 SBOM 元素均派生自经过验证的 in-toto 证明,支持下游验证、重现性分析和策略执行。 有关详细规范,请参考: 📄 **[规范](specification.md)** SBOMit 规范基于以下协议授权: 📜 **[知识共享署名 4.0 国际公共许可协议](LICENSE.md)** # 会议 - **时间安排:** 每周三美国东部时间上午 11:00 📍 [Zoom 会议链接](https://zoom-lfx.platform.linuxfoundation.org/meeting/94671938246?password=035ca9e9-5194-491c-863b-69b21a596c67) - **会议纪要:** 📝 [会议纪要](https://docs.google.com/document/d/1-nHXMqvWNzgOxAq08O8Wu2BTHz0U60yBoAklrJAMaRc/edit?usp=sharing) ## 行为准则 - 让他人发言(不要打断) - 意见不合时保持礼貌 - 尊重他人的时间 - 避免漫无边际的发言 - 避免过度附和/搭便车式发言 - 开始占据过多时间的话题将延后至未来的会议,并在专门的讨论时间段进行
标签:Google Gemini, SBOM生成, WebSocket, 依赖分析, 安全合规, 来源验证, 构建追溯, 网络代理, 跌倒检测, 软件物料清单