Dernière revue: 2026-09-08
Nomenclature logicielle (SBOM)
Générez un SBOM depuis une unité de projet lockfile pour l’inventaire et l’export, sans consommer de crédits d’analyse.
Inventaire des dépendances depuis un lockfile
Un SBOM liste les dépendances résolues dans le lockfile d’une unité de projet. Utilisez-le pour l’inventaire, les exports et la comparaison des composants entre commits.
Générer uniquement un SBOM
Vous pouvez générer un SBOM sans lancer d’analyse de vulnérabilités et sans consommer de crédits (chemin par défaut). Activez optionnellement Rafraîchir les preuves dans l’assistant pour rescanner (facturé) les unités manquantes/obsolètes avant le merge — le merge SBOM reste gratuit. Utilisez le produit, l’API ou l’outil MCP generate_sbom avec le dépôt et l’unité de projet lockfile voulus.
Vérifier le contexte
Avant l’export, vérifiez l’unité de projet, la branche et le commit. Un dépôt qui contient plusieurs lockfiles peut produire plusieurs inventaires ; choisissez l’unité qui représente le livrable évalué. Régénérez le SBOM après toute mise à jour de dépendance.
Lorsqu’un Pack export auditeur inclut des SBOM, il copie le dernier SBOM déjà présent par project unit (soft-skip si absent) et marque les entrées SHA-stale dans Coverage — il ne régénère pas le SBOM à la création du pack.
Limites
Un SBOM décrit l’inventaire résolu ; il ne constitue ni une décision de vulnérabilité, ni une approbation de licence, ni une preuve de provenance. Associez-le à la sécurité des dépendances et aux licences si nécessaire.
Lorsque les clés de signature plateforme sont configurées, les documents CycloneDX exportés incluent une signature JWS (RS512) sur le payload BOM (champ signature). Les chemins absolus des workers sont retirés avant persistance et export. Vérifiez avec la clé publique plateforme (par exemple node scripts/verify-sbom.mjs <sbom.json> [public-key.pem] sur l’hôte API).