Pega una lista de materiales de software para revisar sus componentes. El informe resume datos declarados; no busca vulnerabilidades.
Se ejecuta localmente en tu navegadorEl visor lee un documento CycloneDX o SPDX en formato JSON y lista cada componente que declara: nombre, versión, tipo y licencia. El informe cuenta los valores de licencia que aparecen en el documento y los componentes que no llevan ninguna.
Todo se ejecuta en la página: el documento no se sube, el visor sigue funcionando sin conexión y una lista de materiales de un proveedor se puede revisar sin enviarla a ningún sitio.
Los componentes CycloneDX se leen del array components. Cada entrada aporta nombre, versión, tipo y las licencias que declara; la licencia se muestra como su id SPDX (MIT), su nombre (Custom License) o la expresión del documento (MIT OR Apache-2.0). El campo specVersion etiqueta el informe: un archivo CycloneDX 1.6 aparece como CycloneDX 1.6.
Un componente sin versión muestra un guion y uno sin nombre muestra (sin nombre). Ninguno de los dos detiene el análisis, y conviene corregirlos en el documento antes de publicar la lista de materiales.
Los paquetes SPDX se leen del array packages. La columna de licencia prefiere licenseConcluded y recurre a licenseDeclared cuando no hay conclusión registrada, porque SPDX escribe NOASSERTION o NONE cuando la licencia no se determinó. Esos dos valores cuentan como licencia ausente, no como una licencia llamada NOASSERTION.
versionInfo alimenta la columna de versión y primaryPackagePurpose (APPLICATION, LIBRARY…) la de tipo; el campo spdxVersion etiqueta el informe. El visor muestra esos valores tal como están declarados, sin resolver la expresión de licencia en obligaciones.
La tabla muestra las primeras 500 filas; los contadores, el resumen de licencias y el JSON del informe siempre cubren el documento completo, y aparece un aviso en los hallazgos cuando la tabla se recorta. Los documentos muy grandes están limitados por la memoria de la pestaña, no por una cuota de subida.
Es un lector, no un auditor: no lista el array dependencies, no verifica hashes ni firmas, no valida el archivo contra el esquema de CycloneDX o SPDX, no resuelve obligaciones de licencia ni compara componentes con una base de vulnerabilidades.