Da der Code Risk Analyzer (CRA) nicht mehr unterstützt wird, bieten Scans mit Syft und Grype eine Alternative zur Erstellung einer SBOM. Lesen Sie den Abschnitt „Deaktivieren von Code Risk Analyzer-Scans“, um die Erstellung der CRA-Stückliste zu deaktivieren.

Konfigurieren der CRA-SBOM-Erzeugung

Code Risk Analyzer SBOM (Software Bill of Materials) ist ein strukturiertes Inventar aller Komponenten, Abhängigkeiten und Lizenzen in einem Softwareprojekt, das vom Code Risk Analyser (CRA) Tool erstellt wird. CRA SBOM folgt den Standards CycloneDX oder SPDX, um Interoperabilität und genaue Transparenz in der Software-Lieferkette zu gewährleisten.

Mehr über SBOMs erfahren Sie unter Software Bill of Materials.

Weitere Informationen zu CRA SBOM für IBM Enterprise-Benutzer finden Sie unter CRA SBOM-Übersicht.

Erzeugen Sie die CRA SBOM

CRA SBOM-Parameter

Die Pipeline-Umgebungseigenschaften, die in der folgenden Tabelle aufgelistet sind, werden verwendet, um die CRA SBOM-Generierung anzupassen.

CRA SBOM-Parameter
Parametername Beschreibung
cra-custom-script-path Pfad zu einem benutzerdefinierten Skript, das vor der CRA-Überprüfung ausgeführt wird. Dieses Skript dient dazu, die Möglichkeit zu bieten, Umgebungsvariablen im Kontext des CRA-BOM-Tools festzulegen.
cra-docker-build-context Wenn dieses Flag angegeben wird, verwendet Code Risk Analyzer das Verzeichnis im Pfadparameter als Docker-Build-Kontext. Der Standardwert lautet „ false “.
cra-docker-buildflags Docker-Build-Befehl für das Scannen in der Build-Phase anpassen. Der Standardwert des Parameters ist leer.
cra-dockerfile-pattern Möglichkeit, Dockerdateien mit einer anderen Namenskonvention hinzuzufügen, z. B. enterprise-linux.Dockerfile
cra-gradle-exclude-configs Legt fest, bei welchen „ Gradle “-Konfigurationen Abhängigkeiten beim Scannen ausgeschlossen werden sollen. Beispiel: runtimeClasspath,testCompileClasspath. Der Standardwert des Parameters ist leer.
cra-ibmcloud-api-key Überschreibt die ibmcloud-api-key, die von den CRA-Aufgaben verwendet wird
cra-maven-exclude-scopes Legt fest, welche Maven-Scopes beim Scannen von Abhängigkeiten ausgeschlossen werden sollen. Beispiel: test,compile. Der Standardwert des Parameters ist leer.
cra-nodejs-create-package-lock Aktivieren Sie die Erkennung durch den Code Risk Analyzer, um die Datei „ package-lock.json “ für node.js-Repos zu erstellen. Dieser Parameter ist standardmäßig auf „ false “ gesetzt.

Nachweise und Anhänge

Die Pipeline DevSecOps lädt die Nachweise in das Schließfach hoch und nimmt sie in die Zusammenfassung der Nachweise für Änderungsanträge auf.

Evidenzfelder und Werte
Feld Wert
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

Zugriff auf Ihre Scanergebnisse

Sie können Ihre Scan-Ergebnisse mit der folgenden Methode abrufen: