Poiché Code Risk Analyzer (CRA) è stato dichiarato obsoleto, le scansioni con Syft e Grype rappresentano un’alternativa per generare l’SBOM. Per disabilitare la generazione della distinta base (BOM) da parte di CRA, consultare la sezione " Disattivazione delle scansioni di Code Risk Analyzer".

Configurazione della generazione di SBOM CRA

Code Risk Analyzer SBOM (Software Bill of Materials) è un inventario strutturato di tutti i componenti, le dipendenze e le licenze di un progetto software generato dallo strumento Code Risk Analyser (CRA). CRA SBOM segue gli standard CycloneDX o SPDX per contribuire a garantire l'interoperabilità e la visibilità accurata della catena di fornitura del software.

Per saperne di più sulle SBOM, vedere Distinta base del software.

Per ulteriori informazioni su CRA SBOM per gli utenti di IBM Enterprise, vedere Panoramica di CRA SBOM.

Generare il CRA SBOM

Parametri CRA SBOM

Le proprietà dell'ambiente della pipeline elencate nella tabella seguente vengono utilizzate per personalizzare la generazione della SBOM del CRA.

Parametri CRA SBOM
Nome del parametro Descrizione
cra-custom-script-path Percorso di uno script personalizzato da eseguire prima della scansione CRA. Questo script è stato creato per fornire l'opzione di impostare le variabili d'ambiente nel contesto dello strumento CRA BOM
cra-docker-build-context Se questo flag è specificato, Code Risk Analyzer utilizza la directory nel parametro path come contesto di compilazione di docker. Il valore predefinito è false.
cra-docker-buildflags Personalizzare il comando docker build per la scansione della fase di compilazione. Il valore predefinito del parametro è vuoto.
cra-dockerfile-pattern Possibilità di aggiungere un Dockerfile con una convenzione di denominazione diversa, come enterprise-linux.Dockerfile
cra-gradle-exclude-configs Specifica quali configurazioni di Gradle escludere le dipendenze nella scansione. Esempio: runtimeClasspath,testCompileClasspath. Il valore predefinito del parametro è vuoto.
cra-ibmcloud-api-key Sovrascrive il sito ibmcloud-api-key utilizzato dai task CRA
cra-maven-exclude-scopes Specifica gli ambiti di maven da cui escludere le dipendenze nella scansione. Esempio: test,compile. Il valore predefinito del parametro è vuoto.
cra-nodejs-create-package-lock Abilitare la scoperta di Code Risk Analyzer per costruire il file package-lock.json per i repo node.js. Per impostazione predefinita, questo parametro è impostato su false.

Prove e allegati

La pipeline DevSecOps carica le prove nell'armadietto e le include nel riepilogo delle prove per le richieste di modifica.

Campi e valori delle prove
campo valore
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

Accesso ai risultati della scansione

È possibile accedere ai risultati della scansione utilizzando il metodo seguente: