Com o Code Risk Analyzer (CRA) sendo descontinuado, as análises do Syft e do Grype são alternativas para gerar o SBOM. Consulte a seção “Como desativar as verificações do Code Risk Analyzer” para desativar a geração da lista de materiais (BOM) do CRA.

Configuração da geração de CRA SBOM

O Code Risk Analyzer SBOM (Software Bill of Materials) é um inventário estruturado de todos os componentes, dependências e licenças em um projeto de software gerado pela ferramenta Code Risk Analyzer (CRA). A CRA SBOM segue os padrões CycloneDX ou SPDX para ajudar a garantir a interoperabilidade e a visibilidade precisa da cadeia de suprimentos de software.

Para saber mais sobre SBOMs, consulte Lista de materiais de software.

Para obter mais informações sobre o CRA SBOM para usuários do IBM Enterprise, consulte Visão geral do CRA SBOM.

Gerar o CRA SBOM

Parâmetros CRA SBOM

As propriedades do ambiente do pipeline listadas na tabela a seguir são usadas para personalizar a geração do SBOM do CRA.

nome do parâmetro | Descrição | Nome do parâmetro | Descrição |-|-| | cra-custom-script-path | Caminho para um script personalizado a ser executado antes da varredura de CRA. Este script foi criado para oferecer a opção de definir variáveis de ambiente no contexto da ferramenta BOM do CRA.| | cra-docker-build-context | Se essa opção for especificada, o Code Risk Analyzer usa o diretório indicado no parâmetro “path” como contexto de compilação do Docker. O valor padrão é false.| | cra-docker-buildflags | Personalizar o comando de compilação do Docker para a verificação na etapa de compilação. O valor padrão do parâmetro é vazio.| | cra-dockerfile-pattern | Capacidade de adicionar Dockerfile com uma convenção de nomenclatura diferente, como enterprise-linux.Dockerfile| | cra-gradle-exclude-configs | Especifica quais configurações do Gradle devem ter suas dependências excluídas da verificação. Exemplo: runtimeClasspath,testCompileClasspath. O valor padrão do parâmetro é vazio.| | cra-ibmcloud-api-key Substitui o ibmcloud-api-key que é usado pelas tarefas de CRA | cra-maven-exclude-scopes | Especifica quais escopos do Maven devem ter suas dependências excluídas da verificação. Exemplo: test,compile. O valor padrão do parâmetro é vazio.| | cra-nodejs-create-package-lock | Ative a descoberta do Code Risk Analyzer para gerar o arquivo package-lock.json para os repositórios node.js. Por padrão, esse parâmetro está definido como “ false ”.|

Evidências e anexos

O pipeline DevSecOps carrega as evidências para o armário e as inclui no resumo de evidências das solicitações de mudança.

Campos e valores de evidência
campo valor
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

Acesso aos resultados da varredura

Você pode acessar os resultados da varredura usando o seguinte método: