Fügen Sie eine Software-Stückliste ein, um das Komponentenverzeichnis zu prüfen. Der Bericht fasst deklarierte Daten zusammen und sucht nicht nach Schwachstellen.
Läuft lokal in deinem BrowserDer Viewer liest ein CycloneDX- oder SPDX-Dokument im JSON-Format und listet jede deklarierte Komponente auf: Name, Version, Typ und Lizenz. Der Bericht zählt die gefundenen Lizenzwerte und die Komponenten, die gar keine Lizenz tragen.
Alles läuft in der Seite: Das Dokument wird nicht hochgeladen, der Viewer funktioniert auch ohne Netzwerkverbindung, und eine Anbieter-Stückliste lässt sich prüfen, ohne sie irgendwohin zu senden.
CycloneDX-Komponenten stammen aus dem components-Array. Jeder Eintrag liefert Name, Version, Typ und die deklarierten Lizenzen; eine Lizenz erscheint als SPDX-ID (MIT), als Name (Custom License) oder als Ausdruck des Dokuments (MIT OR Apache-2.0). Das Feld specVersion beschriftet den Bericht: Aus einem CycloneDX-1.6-Dokument wird die Angabe CycloneDX 1.6.
Eine Komponente ohne Version zeigt einen Strich, eine ohne Namen (ohne Namen). Beides bricht die Analyse nicht ab und sollte vor der Veröffentlichung der Stückliste im Dokument selbst korrigiert werden.
SPDX-Pakete stammen aus dem packages-Array. Die Lizenzspalte bevorzugt licenseConcluded und weicht auf licenseDeclared aus, wenn keine Feststellung vorliegt, denn SPDX schreibt NOASSERTION oder NONE, wenn eine Lizenz nicht bestimmt wurde. Beide Werte zählen als fehlende Lizenz, nicht als Lizenz namens NOASSERTION.
versionInfo füllt die Versionsspalte, primaryPackagePurpose (APPLICATION, LIBRARY …) die Typspalte; das Feld spdxVersion beschriftet den Bericht. Der Viewer zeigt die deklarierten Werte unverändert an und löst einen Lizenzausdruck nicht in Pflichten auf.
Die Tabelle zeigt die ersten 500 Zeilen; Zähler, Lizenzübersicht und Bericht-JSON decken immer das ganze Dokument ab, und bei einer gekürzten Tabelle erscheint ein Hinweis in den Befunden. Sehr große Dokumente sind durch den Arbeitsspeicher des Tabs begrenzt, nicht durch ein Upload-Kontingent.
Das Werkzeug liest, es prüft nicht: Es listet das dependencies-Array nicht auf, verifiziert keine Hashes oder Signaturen, validiert die Datei nicht gegen das CycloneDX- oder SPDX-Schema, löst keine Lizenzpflichten auf und gleicht Komponenten nicht mit einer Schwachstellendatenbank ab.