Code Risk Analyzer (CRA) étant en voie d'abandon, les analyses Syft et Grype constituent des alternatives pour générer une SBOM. Reportez-vous à la section « Désactivation des analyses du Code Risk Analyzer » pour désactiver la génération de la nomenclature CRA.
Configuration de la génération du SBOM de l'ARC
Code Risk Analyzer Le SBOM (Software Bill of Materials) est un inventaire structuré de tous les composants, dépendances et licences d'un projet logiciel généré par l'outil Code Risk Analyser (CRA). Le CRA SBOM suit les normes CycloneDX ou SPDX afin de garantir l'interopérabilité et une visibilité précise de la chaîne d'approvisionnement en logiciels.
Pour en savoir plus sur les SBOM, consultez la nomenclature des logiciels.
Pour plus d'informations sur CRA SBOM pour les utilisateurs de IBM Enterprise, voir CRA SBOM overview.
Générer le SBOM de l'ARC
Paramètres SBOM de l'ARC
Les propriétés de l'environnement du pipeline énumérées dans le tableau suivant sont utilisées pour personnaliser la génération du SBOM de l'ARC.
| Nom du paramètre - Description - Nom du paramètre - Description - Nom du paramètre - Description - Nom du paramètre - Description |-|-| | cra-custom-script-path | Chemin d'accès à un script personnalisé à exécuter avant l'analyse
de l'ARC. Ce script a pour but de permettre la définition de variables d'environnement dans le cadre de l'outil CRA BOM.| |
cra-docker-build-context | Si cet indicateur est spécifié, Code Risk Analyzer utilise le répertoire indiqué dans le paramètre « path » comme contexte de compilation Docker. La valeur par défaut est false.| |
cra-docker-buildflags | Personnaliser la commande de compilation Docker pour l'analyse lors de la phase de compilation. La valeur par défaut du paramètre est vide.| |
cra-dockerfile-pattern | Possibilité d'ajouter un fichier Docker avec une convention de nommage différente, telle que enterprise-linux.Dockerfile| |
cra-gradle-exclude-configs | Indique les configurations d' Gradle s dont les dépendances doivent être exclues lors de l'analyse. Exemple : runtimeClasspath,testCompileClasspath. La valeur par défaut du paramètre
est vide.| | cra-ibmcloud-api-key | Remplace le site ibmcloud-api-key utilisé par les tâches de l'ARC |
cra-maven-exclude-scopes | Spécifie les portées Maven dont les dépendances doivent être exclues lors de l'analyse. Exemple : test,compile. La valeur par défaut du paramètre est vide.| |
cra-nodejs-create-package-lock | Activez la fonctionnalité de découverte de Code Risk Analyzer afin de générer le fichier « package-lock.json » pour les dépôts node.js. Ce paramètre est défini par défaut sur « false ».|
Preuves et pièces jointes
Le pipeline DevSecOps télécharge les preuves dans le casier et les inclut dans le résumé des preuves pour les demandes de changement.
| zone | valeur |
|---|---|
tool type |
cra-bom |
evidence type |
com.ibm.code_bom_check |
asset type |
repo |
attachments |
<native gitsecure SBOM> |
attachments |
<cycloneDX package SBOM> |
Accéder aux résultats de l'analyse
Vous pouvez accéder aux résultats de votre analyse en utilisant la méthode suivante :
- Utilisation de l'outil de ligne de commande CLI de DevSecOps/CoCoa pour télécharger les résultats de l'analyse à partir de l'armoire à preuves en utilisant les informations imprimées dans le journal d'étape. Pour plus d'informations, voir les ressources suivantes :