Visor de SBOM

Pega una lista de materiales de software para revisar sus componentes. El informe resume datos declarados; no busca vulnerabilidades.

Se ejecuta localmente en tu navegador
Esta herramienta procesa todos los datos localmente en tu navegador.
JSON CycloneDX o SPDXPega un documento SBOM para listar localmente sus componentes, versiones, licencias y licencias ausentes.
Componentes

Cómo revisar una lista de materiales CycloneDX o SPDX en este visor

El visor lee un documento CycloneDX o SPDX en formato JSON y lista cada componente que declara: nombre, versión, tipo y licencia. El informe cuenta los valores de licencia que aparecen en el documento y los componentes que no llevan ninguna.

Todo se ejecuta en la página: el documento no se sube, el visor sigue funcionando sin conexión y una lista de materiales de un proveedor se puede revisar sin enviarla a ningún sitio.

  1. Pega el JSON de CycloneDX o SPDX en el cuadro de entrada, o pulsa Cargar ejemplo para ver un documento CycloneDX con dos componentes.
  2. Pulsa Analizar localmente. El informe muestra el formato detectado, el número de componentes, el resumen de licencias y cuántos componentes no tienen licencia.
  3. Revisa la tabla de componentes: nombre, versión, licencia y tipo, con una fila por cada entrada de components o packages.
  4. Pulsa Copiar cuando el informe deba adjuntarse a una incidencia o una revisión, y Limpiar para vaciar la entrada y los resultados.
  5. Compara con el documento original todo lo que vayas a publicar: el visor solo informa de lo que el archivo declara.

Qué muestra el informe y qué no comprueba

Qué lee el visor de un documento CycloneDX

Los componentes CycloneDX se leen del array components. Cada entrada aporta nombre, versión, tipo y las licencias que declara; la licencia se muestra como su id SPDX (MIT), su nombre (Custom License) o la expresión del documento (MIT OR Apache-2.0). El campo specVersion etiqueta el informe: un archivo CycloneDX 1.6 aparece como CycloneDX 1.6.

Un componente sin versión muestra un guion y uno sin nombre muestra (sin nombre). Ninguno de los dos detiene el análisis, y conviene corregirlos en el documento antes de publicar la lista de materiales.

Qué lee el visor de un documento SPDX

Los paquetes SPDX se leen del array packages. La columna de licencia prefiere licenseConcluded y recurre a licenseDeclared cuando no hay conclusión registrada, porque SPDX escribe NOASSERTION o NONE cuando la licencia no se determinó. Esos dos valores cuentan como licencia ausente, no como una licencia llamada NOASSERTION.

versionInfo alimenta la columna de versión y primaryPackagePurpose (APPLICATION, LIBRARY…) la de tipo; el campo spdxVersion etiqueta el informe. El visor muestra esos valores tal como están declarados, sin resolver la expresión de licencia en obligaciones.

Tamaño de la tabla y límites del informe

La tabla muestra las primeras 500 filas; los contadores, el resumen de licencias y el JSON del informe siempre cubren el documento completo, y aparece un aviso en los hallazgos cuando la tabla se recorta. Los documentos muy grandes están limitados por la memoria de la pestaña, no por una cuota de subida.

Es un lector, no un auditor: no lista el array dependencies, no verifica hashes ni firmas, no valida el archivo contra el esquema de CycloneDX o SPDX, no resuelve obligaciones de licencia ni compara componentes con una base de vulnerabilidades.

Herramientas recientes: