Com o Code Risk Analyzer (CRA) sendo descontinuado, as análises do Syft e do Grype são alternativas para gerar o SBOM. Consulte a seção “Como desativar as verificações do Code Risk Analyzer” para desativar a geração da lista de materiais (BOM) do CRA.
Configuração da geração de CRA SBOM
O Code Risk Analyzer SBOM (Software Bill of Materials) é um inventário estruturado de todos os componentes, dependências e licenças em um projeto de software gerado pela ferramenta Code Risk Analyzer (CRA). A CRA SBOM segue os padrões CycloneDX ou SPDX para ajudar a garantir a interoperabilidade e a visibilidade precisa da cadeia de suprimentos de software.
Para saber mais sobre SBOMs, consulte Lista de materiais de software.
Para obter mais informações sobre o CRA SBOM para usuários do IBM Enterprise, consulte Visão geral do CRA SBOM.
Gerar o CRA SBOM
Parâmetros CRA SBOM
As propriedades do ambiente do pipeline listadas na tabela a seguir são usadas para personalizar a geração do SBOM do CRA.
nome do parâmetro | Descrição | Nome do parâmetro | Descrição |-|-| | cra-custom-script-path | Caminho para um script personalizado a ser executado antes da varredura de CRA. Este script foi criado para oferecer a opção de definir
variáveis de ambiente no contexto da ferramenta BOM do CRA.| |
cra-docker-build-context | Se essa opção for especificada, o Code Risk Analyzer usa o diretório indicado no parâmetro “path” como contexto de compilação do Docker. O valor padrão é false.| |
cra-docker-buildflags | Personalizar o comando de compilação do Docker para a verificação na etapa de compilação. O valor padrão do parâmetro é vazio.| |
cra-dockerfile-pattern | Capacidade de adicionar Dockerfile com uma convenção de nomenclatura diferente, como enterprise-linux.Dockerfile| |
cra-gradle-exclude-configs | Especifica quais configurações do Gradle devem ter suas dependências excluídas da verificação. Exemplo: runtimeClasspath,testCompileClasspath. O valor padrão do parâmetro é vazio.| |
cra-ibmcloud-api-key Substitui o ibmcloud-api-key que é usado pelas tarefas de CRA |
cra-maven-exclude-scopes | Especifica quais escopos do Maven devem ter suas dependências excluídas da verificação. Exemplo: test,compile. O valor padrão do parâmetro é vazio.| |
cra-nodejs-create-package-lock | Ative a descoberta do Code Risk Analyzer para gerar o arquivo package-lock.json para os repositórios node.js. Por padrão, esse parâmetro está definido como “ false ”.|
Evidências e anexos
O pipeline DevSecOps carrega as evidências para o armário e as inclui no resumo de evidências das solicitações de mudança.
| campo | valor |
|---|---|
tool type |
cra-bom |
evidence type |
com.ibm.code_bom_check |
asset type |
repo |
attachments |
<native gitsecure SBOM> |
attachments |
<cycloneDX package SBOM> |
Acesso aos resultados da varredura
Você pode acessar os resultados da varredura usando o seguinte método:
- Usar a ferramenta de linha de comando DevSecOps/CoCoa CLI para fazer o download dos resultados da verificação do armário de provas usando as informações impressas no registro de estágio. Para obter mais informações, consulte os recursos a seguir: