Code Risk Analyzer(CRA)가 더 이상 지원되지 않게 됨에 따라, SBOM을 생성하기 위한 대안으로 Syft 및 Grype 스캔을 활용할 수 있습니다. CRA BOM 생성을 비활성화하려면 “Code Risk Analyzer 스캔 제외” 항목을 참조하십시오.

CRA SBOM 생성 구성

코드 위험 분석기 SBOM(소프트웨어 자재 명세서)은 코드 위험 분석기(CRA) 도구로 생성된 소프트웨어 프로젝트의 모든 구성 요소, 종속성 및 라이선스에 대한 구조화된 인벤토리입니다. CRA SBOM은 상호 운용성과 정확한 소프트웨어 공급망 가시성을 보장하기 위해 CycloneDX 또는 SPDX 표준을 따릅니다.

SBOM에 대해 자세히 알아보려면 소프트웨어 자재 명세서를 참조하세요.

IBM 기업 사용자용 CRA SBOM에 대한 자세한 내용은 CRA SBOM 개요를 참조하세요.

CRA SBOM 생성

CRA SBOM 매개변수

다음 표에 나열된 파이프라인 환경 속성은 CRA SBOM 생성을 사용자 지정하는 데 사용됩니다.

| 매개변수 이름 | 설명 | 설명 |-|-| | cra-custom-script-path | CRA 스캔 전에 실행할 사용자 지정 스크립트의 경로입니다. 이 스크립트는 CRA BOM 도구의 컨텍스트에서 환경 변수를 설정할 수 있는 옵션을 제공하기 위해 작성되었습니다.| | cra-docker-build-context | 이 플래그가 지정되면, Code Risk Analyzer는 path 매개변수에 지정된 디렉터리를 Docker 빌드 컨텍스트로 사용합니다. 기본값은 false 입니다.| | cra-docker-buildflags | 빌드 단계 스캔을 위해 Docker 빌드 명령어를 사용자 정의합니다. 이 매개변수의 기본값은 비어 있습니다.| | cra-dockerfile-pattern | enterprise-linux.Dockerfile 등 다른 명명 규칙을 사용하여 도커파일을 추가할 수 있습니다 | cra-gradle-exclude-configs | 스캔 시 의존성을 제외할 Gradle 구성을 지정합니다. 예: runtimeClasspath,testCompileClasspath. 이 매개변수의 기본값은 비어 있습니다.| | cra-ibmcloud-api-key | CRA 작업에서 사용하는 ibmcloud-api-key 을 덮어씁니다 | cra-maven-exclude-scopes | 스캔 시 어떤 Maven 범위의 종속성을 제외할지 지정합니다. 예: test,compile. 이 매개변수의 기본값은 비어 있습니다.| | cra-nodejs-create-package-lock | Code Risk Analyzer 탐색 기능을 활성화하여 node.js 저장소에 대한 package-lock.json 파일을 생성합니다. 이 매개변수는 기본적으로 false 로 설정되어 있습니다.|

증거 및 첨부 파일

DevSecOps 파이프라인은 증거를 락커에 업로드하고 변경 요청에 대한 증거 요약에 증거를 포함합니다.

증거 필드 및 값
필드 값
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

스캔 결과에 액세스하기

다음 방법을 사용하여 스캔 결과에 액세스할 수 있습니다: