Code Risk Analyzer (CRA) étant en voie d'abandon, les analyses Syft et Grype constituent des alternatives pour générer une SBOM. Reportez-vous à la section « Désactivation des analyses du Code Risk Analyzer » pour désactiver la génération de la nomenclature CRA.

Configuration de la génération du SBOM de l'ARC

Code Risk Analyzer Le SBOM (Software Bill of Materials) est un inventaire structuré de tous les composants, dépendances et licences d'un projet logiciel généré par l'outil Code Risk Analyser (CRA). Le CRA SBOM suit les normes CycloneDX ou SPDX afin de garantir l'interopérabilité et une visibilité précise de la chaîne d'approvisionnement en logiciels.

Pour en savoir plus sur les SBOM, consultez la nomenclature des logiciels.

Pour plus d'informations sur CRA SBOM pour les utilisateurs de IBM Enterprise, voir CRA SBOM overview.

Générer le SBOM de l'ARC

Paramètres SBOM de l'ARC

Les propriétés de l'environnement du pipeline énumérées dans le tableau suivant sont utilisées pour personnaliser la génération du SBOM de l'ARC.

| Nom du paramètre - Description - Nom du paramètre - Description - Nom du paramètre - Description - Nom du paramètre - Description |-|-| | cra-custom-script-path | Chemin d'accès à un script personnalisé à exécuter avant l'analyse de l'ARC. Ce script a pour but de permettre la définition de variables d'environnement dans le cadre de l'outil CRA BOM.| | cra-docker-build-context | Si cet indicateur est spécifié, Code Risk Analyzer utilise le répertoire indiqué dans le paramètre « path » comme contexte de compilation Docker. La valeur par défaut est false.| | cra-docker-buildflags | Personnaliser la commande de compilation Docker pour l'analyse lors de la phase de compilation. La valeur par défaut du paramètre est vide.| | cra-dockerfile-pattern | Possibilité d'ajouter un fichier Docker avec une convention de nommage différente, telle que enterprise-linux.Dockerfile| | cra-gradle-exclude-configs | Indique les configurations d' Gradle s dont les dépendances doivent être exclues lors de l'analyse. Exemple : runtimeClasspath,testCompileClasspath. La valeur par défaut du paramètre est vide.| | cra-ibmcloud-api-key | Remplace le site ibmcloud-api-key utilisé par les tâches de l'ARC | cra-maven-exclude-scopes | Spécifie les portées Maven dont les dépendances doivent être exclues lors de l'analyse. Exemple : test,compile. La valeur par défaut du paramètre est vide.| | cra-nodejs-create-package-lock | Activez la fonctionnalité de découverte de Code Risk Analyzer afin de générer le fichier « package-lock.json » pour les dépôts node.js. Ce paramètre est défini par défaut sur « false ».|

Preuves et pièces jointes

Le pipeline DevSecOps télécharge les preuves dans le casier et les inclut dans le résumé des preuves pour les demandes de changement.

Champs et valeurs de preuve
zone valeur
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

Accéder aux résultats de l'analyse

Vous pouvez accéder aux résultats de votre analyse en utilisant la méthode suivante :