Poiché Code Risk Analyzer (CRA) è stato dichiarato obsoleto, le scansioni con Syft e Grype rappresentano un’alternativa per generare l’SBOM. Per disabilitare la generazione della distinta base (BOM) da parte di CRA, consultare la sezione " Disattivazione delle scansioni di Code Risk Analyzer".
Configurazione della generazione di SBOM CRA
Code Risk Analyzer SBOM (Software Bill of Materials) è un inventario strutturato di tutti i componenti, le dipendenze e le licenze di un progetto software generato dallo strumento Code Risk Analyser (CRA). CRA SBOM segue gli standard CycloneDX o SPDX per contribuire a garantire l'interoperabilità e la visibilità accurata della catena di fornitura del software.
Per saperne di più sulle SBOM, vedere Distinta base del software.
Per ulteriori informazioni su CRA SBOM per gli utenti di IBM Enterprise, vedere Panoramica di CRA SBOM.
Generare il CRA SBOM
Parametri CRA SBOM
Le proprietà dell'ambiente della pipeline elencate nella tabella seguente vengono utilizzate per personalizzare la generazione della SBOM del CRA.
| Nome del parametro | Descrizione |
|---|---|
cra-custom-script-path |
Percorso di uno script personalizzato da eseguire prima della scansione CRA. Questo script è stato creato per fornire l'opzione di impostare le variabili d'ambiente nel contesto dello strumento CRA BOM |
cra-docker-build-context |
Se questo flag è specificato, Code Risk Analyzer utilizza la directory nel parametro path come contesto di compilazione di docker. Il valore predefinito è false. |
cra-docker-buildflags |
Personalizzare il comando docker build per la scansione della fase di compilazione. Il valore predefinito del parametro è vuoto. |
cra-dockerfile-pattern |
Possibilità di aggiungere un Dockerfile con una convenzione di denominazione diversa, come enterprise-linux.Dockerfile |
cra-gradle-exclude-configs |
Specifica quali configurazioni di Gradle escludere le dipendenze nella scansione. Esempio: runtimeClasspath,testCompileClasspath. Il valore predefinito del parametro è vuoto. |
cra-ibmcloud-api-key |
Sovrascrive il sito ibmcloud-api-key utilizzato dai task CRA |
cra-maven-exclude-scopes |
Specifica gli ambiti di maven da cui escludere le dipendenze nella scansione. Esempio: test,compile. Il valore predefinito del parametro è vuoto. |
cra-nodejs-create-package-lock |
Abilitare la scoperta di Code Risk Analyzer per costruire il file package-lock.json per i repo node.js. Per impostazione predefinita, questo parametro è impostato su false. |
Prove e allegati
La pipeline DevSecOps carica le prove nell'armadietto e le include nel riepilogo delle prove per le richieste di modifica.
| campo | valore |
|---|---|
tool type |
cra-bom |
evidence type |
com.ibm.code_bom_check |
asset type |
repo |
attachments |
<native gitsecure SBOM> |
attachments |
<cycloneDX package SBOM> |
Accesso ai risultati della scansione
È possibile accedere ai risultati della scansione utilizzando il metodo seguente:
- Utilizzare lo strumento da riga di comando DevSecOps/CoCoa CLI per scaricare i risultati della scansione dal magazzino prove utilizzando le informazioni stampate nel registro delle fasi. Per ulteriori informazioni, consulta le seguenti risorse: