Visualizador de SBOM

Cole uma lista de materiais de software para revisar os componentes. O relatório resume os dados declarados, sem procurar vulnerabilidades.

Funciona localmente no seu navegador
Esta ferramenta processa todos os dados localmente no seu navegador.
JSON CycloneDX ou SPDXCole um documento SBOM para listar localmente seus componentes, versões, licenças e licenças ausentes.
Componentes

Como revisar uma lista de materiais CycloneDX ou SPDX neste visualizador

O visualizador lê um documento CycloneDX ou SPDX em JSON e lista cada componente declarado: nome, versão, tipo e licença. O relatório conta os valores de licença encontrados no documento e os componentes sem nenhuma licença.

Tudo roda na página: o documento não é enviado, a ferramenta continua funcionando sem rede e um SBOM de fornecedor pode ser conferido sem sair da máquina.

  1. Cole o JSON CycloneDX ou SPDX na caixa de entrada, ou clique em Carregar exemplo para ver um documento CycloneDX com dois componentes.
  2. Clique em Analisar localmente. O relatório mostra o formato detectado, o número de componentes, o resumo de licenças e quantos componentes não têm licença.
  3. Leia a tabela de componentes: nome, versão, licença e tipo, com uma linha por item de components ou packages.
  4. Clique em Copiar quando o relatório precisar ir para um chamado ou uma revisão, e em Limpar para esvaziar a entrada e os resultados.
  5. Confira no documento original tudo o que for publicar: o visualizador informa apenas o que o arquivo declara.

O que o relatório mostra e o que ele não verifica

O que o visualizador lê de um documento CycloneDX

Os componentes CycloneDX vêm do array components. Cada item traz nome, versão, tipo e as licenças declaradas; a licença aparece como id SPDX (MIT), nome (Custom License) ou a expressão do documento (MIT OR Apache-2.0). O campo specVersion rotula o relatório: um arquivo CycloneDX 1.6 aparece como CycloneDX 1.6.

Componente sem versão mostra um traço e componente sem nome mostra (sem nome). Nenhum dos dois interrompe a análise, e vale corrigi-los no próprio documento antes de publicar a lista de materiais.

O que o visualizador lê de um documento SPDX

Os pacotes SPDX vêm do array packages. A coluna de licença prefere licenseConcluded e usa licenseDeclared quando não há conclusão registrada, porque o SPDX grava NOASSERTION ou NONE quando a licença não foi determinada. Esses dois valores contam como licença ausente, não como uma licença chamada NOASSERTION.

versionInfo alimenta a coluna de versão e primaryPackagePurpose (APPLICATION, LIBRARY…) a de tipo; o campo spdxVersion rotula o relatório. O visualizador mostra os valores declarados como estão, sem converter a expressão de licença em obrigações.

Tamanho da tabela e limites do relatório

A tabela mostra as primeiras 500 linhas; os contadores, o resumo de licenças e o JSON do relatório sempre cobrem o documento inteiro, e um aviso aparece nas observações quando a tabela é cortada. Documentos muito grandes esbarram na memória da aba, não em uma cota de upload.

É um leitor, não um auditor: não lista o array dependencies, não verifica hashes nem assinaturas, não valida o arquivo contra o schema CycloneDX ou SPDX, não resolve obrigações de licença e não compara componentes com bases de vulnerabilidade.

Ferramentas recentes: