SBOM-Viewer

Fügen Sie eine Software-Stückliste ein, um das Komponentenverzeichnis zu prüfen. Der Bericht fasst deklarierte Daten zusammen und sucht nicht nach Schwachstellen.

Läuft lokal in deinem Browser
Dieses Werkzeug verarbeitet alle Daten lokal in deinem Browser.
CycloneDX- oder SPDX-JSONFügen Sie ein SBOM-Dokument ein, um Komponenten, Versionen, Lizenzen und fehlende Lizenzangaben lokal aufzulisten.
Komponenten

So prüfen Sie eine CycloneDX- oder SPDX-Stückliste in diesem Viewer

Der Viewer liest ein CycloneDX- oder SPDX-Dokument im JSON-Format und listet jede deklarierte Komponente auf: Name, Version, Typ und Lizenz. Der Bericht zählt die gefundenen Lizenzwerte und die Komponenten, die gar keine Lizenz tragen.

Alles läuft in der Seite: Das Dokument wird nicht hochgeladen, der Viewer funktioniert auch ohne Netzwerkverbindung, und eine Anbieter-Stückliste lässt sich prüfen, ohne sie irgendwohin zu senden.

  1. Fügen Sie das CycloneDX- oder SPDX-JSON in das Eingabefeld ein, oder laden Sie mit Beispiel laden ein CycloneDX-Dokument mit zwei Komponenten.
  2. Klicken Sie auf Lokal analysieren. Der Bericht zeigt das erkannte Format, die Anzahl der Komponenten, die Lizenzübersicht und wie viele Komponenten keine Lizenz haben.
  3. Lesen Sie die Komponententabelle: Name, Version, Lizenz und Typ, eine Zeile pro Eintrag im components- oder packages-Array.
  4. Kopieren Sie den Bericht mit Kopieren, wenn er in ein Ticket oder Review soll, und leeren Sie Eingabe und Ergebnisse mit Leeren.
  5. Vergleichen Sie alles, was veröffentlicht werden soll, mit dem Quelldokument: Der Viewer berichtet nur, was die Datei deklariert.

Was der Bericht auflistet und was er nicht prüft

Was der Viewer aus einem CycloneDX-Dokument liest

CycloneDX-Komponenten stammen aus dem components-Array. Jeder Eintrag liefert Name, Version, Typ und die deklarierten Lizenzen; eine Lizenz erscheint als SPDX-ID (MIT), als Name (Custom License) oder als Ausdruck des Dokuments (MIT OR Apache-2.0). Das Feld specVersion beschriftet den Bericht: Aus einem CycloneDX-1.6-Dokument wird die Angabe CycloneDX 1.6.

Eine Komponente ohne Version zeigt einen Strich, eine ohne Namen (ohne Namen). Beides bricht die Analyse nicht ab und sollte vor der Veröffentlichung der Stückliste im Dokument selbst korrigiert werden.

Was der Viewer aus einem SPDX-Dokument liest

SPDX-Pakete stammen aus dem packages-Array. Die Lizenzspalte bevorzugt licenseConcluded und weicht auf licenseDeclared aus, wenn keine Feststellung vorliegt, denn SPDX schreibt NOASSERTION oder NONE, wenn eine Lizenz nicht bestimmt wurde. Beide Werte zählen als fehlende Lizenz, nicht als Lizenz namens NOASSERTION.

versionInfo füllt die Versionsspalte, primaryPackagePurpose (APPLICATION, LIBRARY …) die Typspalte; das Feld spdxVersion beschriftet den Bericht. Der Viewer zeigt die deklarierten Werte unverändert an und löst einen Lizenzausdruck nicht in Pflichten auf.

Tabellengröße und Grenzen des Berichts

Die Tabelle zeigt die ersten 500 Zeilen; Zähler, Lizenzübersicht und Bericht-JSON decken immer das ganze Dokument ab, und bei einer gekürzten Tabelle erscheint ein Hinweis in den Befunden. Sehr große Dokumente sind durch den Arbeitsspeicher des Tabs begrenzt, nicht durch ein Upload-Kontingent.

Das Werkzeug liest, es prüft nicht: Es listet das dependencies-Array nicht auf, verifiziert keine Hashes oder Signaturen, validiert die Datei nicht gegen das CycloneDX- oder SPDX-Schema, löst keine Lizenzpflichten auf und gleicht Komponenten nicht mit einer Schwachstellendatenbank ab.

Zuletzt verwendet: