确认交付内容
将组件身份与版本对应到已安装软件包、构建记录和供应商资料。
完整示例 / 软件组件清单
同一网关的两个版本。沿着一次组件更新,查看清单、依赖关系,以及版本评审需要回答的问题。
CycloneDX 1.6 · JSON · 虚构教学示例
两份清单中保留一致的组件标识。
SBOM 将交付产品与其组件对应起来。稳定的引用标识用于连接依赖关系,也便于核对下一版本中发生了哪些变化。
更新客户端从 1.0.0 升至 1.1.0;API、适配器版本和已记录的依赖关系均未变化。
02 / 评审版本变化
清单记录了更新客户端的版本变化。是否修复了漏洞,还需要核对软件包标识、实际部署的构建版本和修复证据。
产品引用全部三个组件;管理 API 另行引用协议适配器。
将组件身份与版本对应到已安装软件包、构建记录和供应商资料。
检查哪些漏洞适用于该组件,以及受影响版本与配置条件是否仍然成立。
结合修复说明与适用的验证结果确定后续行动,将判断依据与产品版本一同保留。
03 / 源文件
下载本页使用的 CycloneDX 清单,用文本编辑器或 SBOM 工具查看产品版本、组件引用和依赖条目。
虚构名称与版本用于说明结构。用于实际产品时,需要补齐软件包标识并核对交付覆盖范围。继续阅读
从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。
创建产品