隨著 Code Risk Analyzer (CRA) 即將 停用Syft 和 Grype 掃描可作為生成 SBOM 的替代方案。 請參閱「 停用 Code Risk Analyzer 掃描」以停用 CRA 物料清單 (BOM) 的產生功能。

設定 CRA SBOM 產生

Code Risk Analyzer SBOM (Software Bill of Materials) 是 Code Risk Analyser(CRA) 工具所產生的軟體專案中所有元件、相依性及授權的結構化清單。 CRA SBOM 遵循 CycloneDX 或 SPDX 標準,有助於確保互操作性和準確的軟體供應鏈可視性。

要瞭解有關 SBOM 的更多資訊,請參閱 軟體物料清單

如需 IBM Enterprise 使用者的 CRA SBOM 詳細資訊,請參閱 CRA SBOM 概觀

產生 CRA SBOM

CRA SBOM 參數

下表列出的管道環境屬性可用於自訂 CRA SBOM 的產生。

| 參數名稱 | 說明 | 參數名稱 | 說明 |-|-| | cra-custom-script-path | CRA 掃描前要執行的自訂指令碼路徑。 這個腳本的來源是提供在 CRA BOM 工具中設定環境變數的選項 | cra-docker-build-context | 如果指定此旗標,Code Risk Analyzer 會使用 path 參數中的目錄作為 docker 建立上下文。 預設值為 false。| | cra-docker-buildflags | 自訂建立階段掃描的 docker build 指令。 該參數的預設值為空。| | cra-dockerfile-pattern | 能以不同的命名慣例新增 Dockerfile,例如 enterprise-linux.Dockerfile| | Dockerfile | cra-gradle-exclude-configs | 指定在掃描時要排除依賴的 Gradle 設定。 範例:runtimeClasspath,testCompileClasspath。 該參數的預設值為空。| | cra-ibmcloud-api-key | 覆寫 CRA 任務使用的 ibmcloud-api-key | cra-maven-exclude-scopes | 指定掃描時要排除依賴的 maven 範圍。 範例:test,compile。 該參數的預設值為空。| | cra-nodejs-create-package-lock | 啟用程式碼風險分析器發現功能,為 node.js repos 建立 package-lock.json 檔案。 此參數預設值為 false。|

證據和附件

DevSecOps 管道會將證據上傳至鎖定器,並將證據包含在變更請求的證據摘要中。

證據欄位和值
欄位
tool type cra-bom
evidence type com.ibm.code_bom_check
asset type repo
attachments <native gitsecure SBOM>
attachments <cycloneDX package SBOM>

存取掃描結果

您可以使用下列方法存取掃描結果: