Cole uma lista de materiais de software para revisar os componentes. O relatório resume os dados declarados, sem procurar vulnerabilidades.
Funciona localmente no seu navegadorO visualizador lê um documento CycloneDX ou SPDX em JSON e lista cada componente declarado: nome, versão, tipo e licença. O relatório conta os valores de licença encontrados no documento e os componentes sem nenhuma licença.
Tudo roda na página: o documento não é enviado, a ferramenta continua funcionando sem rede e um SBOM de fornecedor pode ser conferido sem sair da máquina.
Os componentes CycloneDX vêm do array components. Cada item traz nome, versão, tipo e as licenças declaradas; a licença aparece como id SPDX (MIT), nome (Custom License) ou a expressão do documento (MIT OR Apache-2.0). O campo specVersion rotula o relatório: um arquivo CycloneDX 1.6 aparece como CycloneDX 1.6.
Componente sem versão mostra um traço e componente sem nome mostra (sem nome). Nenhum dos dois interrompe a análise, e vale corrigi-los no próprio documento antes de publicar a lista de materiais.
Os pacotes SPDX vêm do array packages. A coluna de licença prefere licenseConcluded e usa licenseDeclared quando não há conclusão registrada, porque o SPDX grava NOASSERTION ou NONE quando a licença não foi determinada. Esses dois valores contam como licença ausente, não como uma licença chamada NOASSERTION.
versionInfo alimenta a coluna de versão e primaryPackagePurpose (APPLICATION, LIBRARY…) a de tipo; o campo spdxVersion rotula o relatório. O visualizador mostra os valores declarados como estão, sem converter a expressão de licença em obrigações.
A tabela mostra as primeiras 500 linhas; os contadores, o resumo de licenças e o JSON do relatório sempre cobrem o documento inteiro, e um aviso aparece nas observações quando a tabela é cortada. Documentos muito grandes esbarram na memória da aba, não em uma cota de upload.
É um leitor, não um auditor: não lista o array dependencies, não verifica hashes nem assinaturas, não valida o arquivo contra o schema CycloneDX ou SPDX, não resolve obrigações de licença e não compara componentes com bases de vulnerabilidade.