Zuletzt bearbeitet vor 2 Stunden
von Margit Link-Rodrigue

Software Bill of Materials (SBOM)

Die BlueSpice Software Bill of Materials (SBOM) wird bei jeder neuen Version aktualisiert. Sie ist gemäß der SPDX-Spezifikation formatiert und als JSON-Datei serialisiert.

Zugriff auf die SBOM

Um auf die SBOM zuzugreifen und sie zu scannen, sind mehrere Schritte erforderlich. Die erforderlichen Befehle erwarten die folgenden Parameter:

Parameter Mögliche Werte
edition pro, farm, free
version e.g. 5.1, 5.4.3
service Die Services variieren je nach Edition und Version. Zu den üblichen Services gehören:

wiki-task, proxy, cache, pdf, search, formula, diagram,...

Laden Sie zunächst das Application-Image für die gewünschte Edition und Version herunter:

docker pull docker.bluespice.com/bluespice/$edition/wiki:$version

Überprüfen Sie anschließend die Anhänge mit ORAS (oras benötigt Anmeldedaten):

oras discover docker.bluespice.com/bluespice/$edition/wiki:$version

Wiederholen Sie dies für Service-Images:
Ziehen Sie das Image:

docker pull docker.bluespice.com/bluespice/$service:$version

Überprüfen Sie die Anhänge:

oras discover docker.bluespice.com/bluespice/$service:$version


Laden Sie die Anhänge herunter (Geben Sie den eigentlichen SHA-String an):

oras pull docker.bluespice.com/bluespice/$edition/wiki@sha265'shaofattachements'

oder für Services:

oras pull docker.bluespice.com/bluespice/$service@sha265'shaofattachements'

Die SBOM-Datei befindet sich in Ihrem aktuellen Ordner unter dem Namen sbom.json .


Sie können jetzt Ihre SBOM-Dateien scannen. Im Folgenden finden Sie ein Scan-Beispiel für Trivy:

docker run --rm \ -v "$PWD:/work:ro" \ aquasec/trivy:0.72.0 \ sbom \ --severity CRITICAL \ --ignore-unfixed \ --exit-code 1 \ /work/sbom.json


PDF-Ausschluss - Start

Feedback zur Dokumentation ist im Community-Forum möglich.

PDF-Ausschluss - Ende