小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

软件成分分析(SCA)和软件物料清单(SBOM)是现代软件开发的重要工具,帮助企业管理开源依赖和合规要求。随着开源组件的增加,企业面临更大的安全风险和合规压力。美国和欧盟的法规要求提供SBOM,以确保透明度和安全性。SCA工具通过自动识别依赖、许可证和漏洞,帮助企业应对这些挑战,确保合规并提升安全性。

【开源许可与版权工程】SCA、SBOM 与软件成分分析:FOSSA、BlackDuck、Syft、OSS Review Toolkit

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-22T00:00:00Z

发布了SBOM::CycloneDX的新版本,支持OWASP CycloneDX 1.7规范,新增加密材料清单和知识产权透明度等元素,并推出轻量级接口“SBOM::CycloneDX::Lite”,简化了BOM生成。

SBOM::CycloneDX 1.07 发布

blogs.perl.org
blogs.perl.org · 2026-01-22T02:23:34Z
Docker发布安全加固的容器镜像

随着云原生生态系统的发展,软件材料清单(SBOM)变得至关重要。Docker推出的安全加固镜像提供超过200个开源软件包,帮助用户自动修复安全漏洞。DHI镜像相比传统镜像减少了96%的漏洞,支持企业定制和延长生命周期,确保软件安全和合规。

Docker发布安全加固的容器镜像

The New Stack
The New Stack · 2025-12-17T14:30:11Z

美国网络安全和基础设施安全局(CISA)发布了《2025年软件物料清单(SBOM)的最低要素》,更新了SBOM的核心要素,强调数据的可操作性和可追溯性,以应对复杂的供应链风险。这标志着软件供应链安全治理的新阶段,SBOM将成为全球相关国家和组织的重要参考。

美国《2025 年软件物料清单(SBOM)的最低要素》文件解读

绿盟科技技术博客
绿盟科技技术博客 · 2025-10-30T02:36:28Z
OpenSSF专家对CISA的SBOM最低元素更新发表看法

政府更新的软件材料清单(SBOM)指导意见已发布,强调SBOM需更加清晰和详细。新草案增加了组件哈希和许可证等字段,以提升安全性。监管推动SBOM的普及,尤其受到欧盟网络韧性法案的影响。

OpenSSF专家对CISA的SBOM最低元素更新发表看法

The New Stack
The New Stack · 2025-09-12T16:00:51Z
Python通过SBOM筛查揭示隐形依赖

Python程序员Seth Michael Larson被Python软件基金会聘为安全开发者,专注于解决隐形依赖问题。隐形依赖是指未在清单中声明的代码,导致漏洞扫描器无法识别。Larson推动PEP 770,以改善Python包的依赖管理,并提倡使用软件材料清单(SBOM)来记录所有组件和依赖,帮助识别潜在漏洞。

Python通过SBOM筛查揭示隐形依赖

The New Stack
The New Stack · 2025-08-13T14:00:15Z
阿姆斯特丹的连锁反应:CNCF 2025供应链安全指南的新动态

CNCF安全技术咨询组发布的供应链安全最佳实践指南在2025年变得更加重要。2023年,供应链漏洞造成超过450亿美元损失,预计到2026年将超过800亿美元。8月25日,John Kjell将在阿姆斯特丹的开放源代码峰会上介绍更新的指南,强调SBOM和认证的重要性,以及公共部门软件安全的挑战与解决方案。

阿姆斯特丹的连锁反应:CNCF 2025供应链安全指南的新动态

Cloud Native Computing Foundation
Cloud Native Computing Foundation · 2025-08-06T15:00:00Z
【Rust日报】2025-07-18 cargo-auditable:支持原生 SBOM(软件物料清单)

cargo-auditable 现已支持原生 SBOM 功能,可嵌入依赖项列表以检查漏洞。版本 0.7 加强了对 SBOM 的支持,促进了稳定化。dep_graph_rs 可视化 Rust crate 依赖关系,使用简单。文章探讨了绕过 Rust specialization 的方法,最终采用函数指针。Furnace 是高性能机器学习推理服务器,支持 ONNX 模型。GCCRS 项目进展顺利,合并了多个请求,未来将支持更多特性。

【Rust日报】2025-07-18 cargo-auditable:支持原生 SBOM(软件物料清单)

Rust.cc
Rust.cc · 2025-07-20T08:50:45Z

软件物料清单(SBOM)在软件供应链安全中至关重要,提升透明度和漏洞管理。主流标准包括SPDX和CycloneDX,生成SBOM的工具如syft。SBOM有助于识别组件、管理许可证合规性,增强软件质量与安全性。

透视软件供应链安全:SBOM标准解读与Go项目生成指南

Tony Bai
Tony Bai · 2025-05-21T22:20:34Z
人工智能会取代传统的SBOM工具吗?探索软件供应链安全的未来

本文探讨了软件供应链安全的未来,讨论人工智能是否会取代传统的SBOM工具,并邀请读者分享看法和建议。

人工智能会取代传统的SBOM工具吗?探索软件供应链安全的未来

DEV Community
DEV Community · 2025-05-11T12:44:44Z
在2025年,DevOps审计失败?每个安全管道所需的要素

尽管DevOps已广泛应用,2025年审计失败仍频繁,主要问题包括缺乏软件材料清单(SBOM)、未加密的秘密、缺乏安全政策、AI代码追踪不足及合规框架不明确。解决方案包括使用SBOM工具、密钥管理、集成安全门控及建立合规检查清单,以确保CI/CD管道符合审计要求。

在2025年,DevOps审计失败?每个安全管道所需的要素

DEV Community
DEV Community · 2025-04-25T14:22:20Z
无漏洞的Java容器:实用指南

在云原生环境中,保护Java应用不仅要关注代码,还需关注整个容器栈。尽管Java安全性较高,但如Log4Shell事件所示,保持警惕至关重要。调查发现,几乎所有Java基础镜像均存在多个漏洞,唯有Chainguard的JRE基础镜像无漏洞。建议使用Chainguard或Amazon Corretto作为基础镜像,并通过生成和扫描软件材料清单(SBOM)提前发现漏洞。

无漏洞的Java容器:实用指南

The New Stack
The New Stack · 2025-03-08T17:00:50Z
如何将Docker Scout与Azure容器注册表集成

Docker Scout是一个集成于Docker Desktop和CLI的容器镜像扫描工具,帮助开发者在构建镜像时发现漏洞。它通过软件材料清单(SBOM)和多个数据库进行实时分析,并与Azure容器注册表(ACR)集成,用户可扫描镜像并获取漏洞信息。配置包括创建ACR、生成令牌、推送镜像及启用集成,扫描后可查看并修复漏洞。

如何将Docker Scout与Azure容器注册表集成

DEV Community
DEV Community · 2025-02-05T04:41:50Z
在 Azure DevOps 上使用 sbom-tool 和 CycloneDX 创建软件材料清单(SBOM)

软件材料清单(SBOM)列出构建软件所用的所有组件,包括开源和专有软件。SBOM 有助于确保组件及时更新、快速应对漏洞,并便于风险管理。随着网络安全事件的增加,政府要求使用 SBOM 以提升软件安全性。

在 Azure DevOps 上使用 sbom-tool 和 CycloneDX 创建软件材料清单(SBOM)

DEV Community
DEV Community · 2025-01-08T22:27:20Z
革命性的软件供应链安全:释放GUAC和SBOM的力量

在网络安全威胁日益严重的背景下,软件供应链成为攻击的重点。GUAC和SBOM是两种重要工具,能够实时可视化和提供详细数据,帮助企业识别漏洞、管理风险,确保软件生态系统的安全与合规。GUAC通过动态依赖图展示组件关系,而SBOM提供组件清单,二者结合提升了供应链的透明度和响应速度。

革命性的软件供应链安全:释放GUAC和SBOM的力量

DEV Community
DEV Community · 2025-01-05T16:43:35Z
PEP 770:通过软件物料清单提高 Python 包的可测量性

PEP 770 提出了在 Python 包中使用软件物料清单(SBOM),以提高可测量性并解决“幽灵依赖”问题。该提案允许在 .dist-info 目录下添加 SBOM 文件,支持多种标准,满足安全法规需求,促进开源项目的透明度和可维护性。

PEP 770:通过软件物料清单提高 Python 包的可测量性

Newest Python PEPs
Newest Python PEPs · 2025-01-02T00:00:00Z
Rust将迎来爆发,SBOM将成为失败:开源软件的预测

2023年是开源软件的重要一年,Rust在Linux内核中的应用逐渐普及,jj和uv等新工具有望改变开发方式。尽管SBOM、Fair Source和服务器端Wasm面临挑战,开源生态系统依然活跃,未来将继续推动技术发展。

Rust将迎来爆发,SBOM将成为失败:开源软件的预测

The New Stack
The New Stack · 2024-12-27T13:05:36Z
LibTracker 更新 2024年11月18日:使用这个简单的SBOM工具简化依赖管理

LibTracker是一个VSCode扩展,旨在简化软件材料管理。新版本支持Analog.js框架,改进了导航和依赖管理,并提供版本选择和CRUD功能。未来将增加排序选项、团队协作和AI推荐等功能,以提升用户体验。

LibTracker 更新 2024年11月18日:使用这个简单的SBOM工具简化依赖管理

DEV Community
DEV Community · 2024-11-18T19:11:59Z
LibTracker 更新 2024年11月16日:使用这个简单的SBOM工具简化依赖管理

Windmillcode推出的LibTracker是最新的VSCode扩展,旨在简化依赖管理并提供应用洞察。更新包括增强的导入/导出功能和对所有npm应用的支持,未来将推出安全管理工具和性能优化,以帮助开发团队在快速变化的软件环境中取得成功。

LibTracker 更新 2024年11月16日:使用这个简单的SBOM工具简化依赖管理

DEV Community
DEV Community · 2024-11-16T21:34:55Z
🚀 **LibTracker的激动人心的更新 - 终极SBOM工具!** 🚀

LibTracker是一个Visual Studio Code扩展,帮助用户管理应用程序,识别过时版本和安全漏洞。自11月5日上线以来,用户已超过100人。新功能包括应用信息、依赖关系和许可证合规性,未来将增加安全信息、包管理和性能优化等功能。欢迎用户反馈。

🚀 **LibTracker的激动人心的更新 - 终极SBOM工具!** 🚀

DEV Community
DEV Community · 2024-11-15T20:08:58Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码