Dado que Code Risk Analyzer (CRA) va a dejar de estar disponible, los análisis de Syft y Grype son alternativas para generar un SBOM. Consulta la sección « Excluirse de los análisis de Code Risk Analyzer » para desactivar la generación de la lista de materiales (BOM) de CRA.

Configuración de la generación de SBOM de CRA

Code Risk Analyzer SBOM (Software Bill of Materials) es un inventario estructurado de todos los componentes, dependencias y licencias de un proyecto de software generado por la herramienta Code Risk Analyser(CRA). CRA SBOM sigue las normas CycloneDX o SPDX para ayudar a garantizar la interoperabilidad y una visibilidad precisa de la cadena de suministro de software.

Para obtener más información sobre SBOM, consulte la Lista de materiales de software.

Para obtener más información sobre CRA SBOM para usuarios de IBM Enterprise, consulte CRA SBOM overview.

Generar la SBOM CRA

Parámetros CRA SBOM

Las propiedades del entorno de canalización que se enumeran en la tabla siguiente se utilizan para personalizar la generación de SBOM de CRA.

Parámetros CRA SBOM
Nombre del parámetro Descripción
cra-custom-script-path Ruta a un script personalizado que se ejecutará antes de la exploración CRA. Este script se ha creado para ofrecer la opción de configurar variables de entorno en el contexto de la herramienta BOM de CRA.
cra-docker-build-context Si se especifica esta opción, Code Risk Analyzer utiliza el directorio indicado en el parámetro «path» como contexto de compilación de Docker. El valor por defecto es false.
cra-docker-buildflags Personalizar comando de compilación de Docker para el análisis en la fase de compilación. El valor por defecto del parámetro es vacío.
cra-dockerfile-pattern Posibilidad de añadir Dockerfile con una convención de nomenclatura diferente, como enterprise-linux.Dockerfile
cra-gradle-exclude-configs Especifica qué configuraciones de Gradle deben excluirse del análisis de dependencias. Ejemplo: runtimeClasspath,testCompileClasspath. El valor por defecto del parámetro es vacío.
cra-ibmcloud-api-key Sobrescribe el ibmcloud-api-key que es usado por las tareas CRA.
cra-maven-exclude-scopes Especifica qué ámbitos de Maven se deben excluir al analizar las dependencias. Ejemplo: test,compile. El valor por defecto del parámetro es vacío.
cra-nodejs-create-package-lock Habilita la detección de Code Risk Analyzer para generar el archivo « package-lock.json » para los repositorios de node.js. Este parámetro está configurado de forma predeterminada en « false ».

Pruebas y anexos

El proceso DevSecOps carga las pruebas en el casillero e incluye las pruebas en el resumen de pruebas de las solicitudes de cambio.

Campos y valores de las pruebas
campo valor
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

Acceso a los resultados de la exploración

Puede acceder a los resultados de la exploración mediante el siguiente método: