Da der Code Risk Analyzer (CRA) nicht mehr unterstützt wird, bieten Scans mit Syft und Grype eine Alternative zur Erstellung einer SBOM. Lesen Sie den Abschnitt „Deaktivieren von Code Risk Analyzer-Scans“, um die Erstellung der CRA-Stückliste zu deaktivieren.
Konfigurieren der CRA-SBOM-Erzeugung
Code Risk Analyzer SBOM (Software Bill of Materials) ist ein strukturiertes Inventar aller Komponenten, Abhängigkeiten und Lizenzen in einem Softwareprojekt, das vom Code Risk Analyser (CRA) Tool erstellt wird. CRA SBOM folgt den Standards CycloneDX oder SPDX, um Interoperabilität und genaue Transparenz in der Software-Lieferkette zu gewährleisten.
Mehr über SBOMs erfahren Sie unter Software Bill of Materials.
Weitere Informationen zu CRA SBOM für IBM Enterprise-Benutzer finden Sie unter CRA SBOM-Übersicht.
Erzeugen Sie die CRA SBOM
CRA SBOM-Parameter
Die Pipeline-Umgebungseigenschaften, die in der folgenden Tabelle aufgelistet sind, werden verwendet, um die CRA SBOM-Generierung anzupassen.
| Parametername | Beschreibung |
|---|---|
cra-custom-script-path |
Pfad zu einem benutzerdefinierten Skript, das vor der CRA-Überprüfung ausgeführt wird. Dieses Skript dient dazu, die Möglichkeit zu bieten, Umgebungsvariablen im Kontext des CRA-BOM-Tools festzulegen. |
cra-docker-build-context |
Wenn dieses Flag angegeben wird, verwendet Code Risk Analyzer das Verzeichnis im Pfadparameter als Docker-Build-Kontext. Der Standardwert lautet „ false “. |
cra-docker-buildflags |
Docker-Build-Befehl für das Scannen in der Build-Phase anpassen. Der Standardwert des Parameters ist leer. |
cra-dockerfile-pattern |
Möglichkeit, Dockerdateien mit einer anderen Namenskonvention hinzuzufügen, z. B. enterprise-linux.Dockerfile |
cra-gradle-exclude-configs |
Legt fest, bei welchen „ Gradle “-Konfigurationen Abhängigkeiten beim Scannen ausgeschlossen werden sollen. Beispiel: runtimeClasspath,testCompileClasspath. Der Standardwert des Parameters ist leer. |
cra-ibmcloud-api-key |
Überschreibt die ibmcloud-api-key, die von den CRA-Aufgaben verwendet wird |
cra-maven-exclude-scopes |
Legt fest, welche Maven-Scopes beim Scannen von Abhängigkeiten ausgeschlossen werden sollen. Beispiel: test,compile. Der Standardwert des Parameters ist leer. |
cra-nodejs-create-package-lock |
Aktivieren Sie die Erkennung durch den Code Risk Analyzer, um die Datei „ package-lock.json “ für node.js-Repos zu erstellen. Dieser Parameter ist standardmäßig auf „ false “ gesetzt. |
Nachweise und Anhänge
Die Pipeline DevSecOps lädt die Nachweise in das Schließfach hoch und nimmt sie in die Zusammenfassung der Nachweise für Änderungsanträge auf.
| Feld | Wert |
|---|---|
tool type |
cra-bom |
evidence type |
com.ibm.code_bom_check |
asset type |
repo |
attachments |
<native gitsecure SBOM> |
attachments |
<cycloneDX package SBOM> |
Zugriff auf Ihre Scanergebnisse
Sie können Ihre Scan-Ergebnisse mit der folgenden Methode abrufen:
- Verwenden Sie das DevSecOps/CoCoa CLI-Befehlszeilentool, um Ihre Scanergebnisse aus der Asservatenkammer herunterzuladen, indem Sie die im Stage-Log ausgedruckten Informationen verwenden. Weitere Informationen können Sie über die folgenden Links aufrufen: