跳到主要内容

完整示例 / 软件组件清单

工业网关 SBOM 示例

同一网关的两个版本。沿着一次组件更新,查看清单、依赖关系,以及版本评审需要回答的问题。

CycloneDX 1.6 · JSON · 虚构教学示例

产品版本工业网关
v1.1.0
update-agent版本变化

更新客户端

1.0.01.1.0

两份清单中保留一致的组件标识。

01 / 阅读清单

版本号之外,还要看清组件关系。

SBOM 将交付产品与其组件对应起来。稳定的引用标识用于连接依赖关系,也便于核对下一版本中发生了哪些变化。

工业网关 / SBOM公开示例
CYCLONEDX / 1.6

查看各产品版本包含的组件。

组件 / 标识版本
02
一个组件的版本发生变化

更新客户端从 1.0.0 升至 1.1.0;API、适配器版本和已记录的依赖关系均未变化。

02 / 评审版本变化

组件更新后,处置依据也要复核。

清单记录了更新客户端的版本变化。是否修复了漏洞,还需要核对软件包标识、实际部署的构建版本和修复证据。

已声明的依赖
gateway
gateway-apiprotocol-adapter
protocol-adapter
update-agent

产品引用全部三个组件;管理 API 另行引用协议适配器。

01

确认交付内容

将组件身份与版本对应到已安装软件包、构建记录和供应商资料。

02

复核相关漏洞

检查哪些漏洞适用于该组件,以及受影响版本与配置条件是否仍然成立。

03

形成处置依据

结合修复说明与适用的验证结果确定后续行动,将判断依据与产品版本一同保留。

03 / 源文件

两份文件,直接核对变化。

下载本页使用的 CycloneDX 清单,用文本编辑器或 SBOM 工具查看产品版本、组件引用和依赖条目。

虚构名称与版本用于说明结构。用于实际产品时,需要补齐软件包标识并核对交付覆盖范围。

从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。

创建产品