Dado que Code Risk Analyzer (CRA) va a dejar de estar disponible, los análisis de Syft y Grype son alternativas para generar un SBOM. Consulta la sección « Excluirse de los análisis de Code Risk Analyzer » para desactivar la generación de la lista de materiales (BOM) de CRA.
Configuración de la generación de SBOM de CRA
Code Risk Analyzer SBOM (Software Bill of Materials) es un inventario estructurado de todos los componentes, dependencias y licencias de un proyecto de software generado por la herramienta Code Risk Analyser(CRA). CRA SBOM sigue las normas CycloneDX o SPDX para ayudar a garantizar la interoperabilidad y una visibilidad precisa de la cadena de suministro de software.
Para obtener más información sobre SBOM, consulte la Lista de materiales de software.
Para obtener más información sobre CRA SBOM para usuarios de IBM Enterprise, consulte CRA SBOM overview.
Generar la SBOM CRA
Parámetros CRA SBOM
Las propiedades del entorno de canalización que se enumeran en la tabla siguiente se utilizan para personalizar la generación de SBOM de CRA.
| Nombre del parámetro | Descripción |
|---|---|
cra-custom-script-path |
Ruta a un script personalizado que se ejecutará antes de la exploración CRA. Este script se ha creado para ofrecer la opción de configurar variables de entorno en el contexto de la herramienta BOM de CRA. |
cra-docker-build-context |
Si se especifica esta opción, Code Risk Analyzer utiliza el directorio indicado en el parámetro «path» como contexto de compilación de Docker. El valor por defecto es false. |
cra-docker-buildflags |
Personalizar comando de compilación de Docker para el análisis en la fase de compilación. El valor por defecto del parámetro es vacío. |
cra-dockerfile-pattern |
Posibilidad de añadir Dockerfile con una convención de nomenclatura diferente, como enterprise-linux.Dockerfile |
cra-gradle-exclude-configs |
Especifica qué configuraciones de Gradle deben excluirse del análisis de dependencias. Ejemplo: runtimeClasspath,testCompileClasspath. El valor por defecto del parámetro es vacío. |
cra-ibmcloud-api-key |
Sobrescribe el ibmcloud-api-key que es usado por las tareas CRA. |
cra-maven-exclude-scopes |
Especifica qué ámbitos de Maven se deben excluir al analizar las dependencias. Ejemplo: test,compile. El valor por defecto del parámetro es vacío. |
cra-nodejs-create-package-lock |
Habilita la detección de Code Risk Analyzer para generar el archivo « package-lock.json » para los repositorios de node.js. Este parámetro está configurado de forma predeterminada en « false ». |
Pruebas y anexos
El proceso DevSecOps carga las pruebas en el casillero e incluye las pruebas en el resumen de pruebas de las solicitudes de cambio.
| campo | valor |
|---|---|
tool type |
cra-bom |
evidence type |
com.ibm.code_bom_check |
asset type |
repo |
attachments |
<native gitsecure SBOM> |
attachments |
<cycloneDX package SBOM> |
Acceso a los resultados de la exploración
Puede acceder a los resultados de la exploración mediante el siguiente método:
- Utilizar la herramienta de línea de comandos DevSecOps/CoCoa CLI para descargar los resultados del escaneo desde el armario de pruebas utilizando la información impresa en el registro de etapas. Para obtener más información, consulte los siguientes recursos: