Die BlueSpice Software Bill of Materials (SBOM) wird bei jeder neuen Version aktualisiert. Sie ist gemäß der SPDX-Spezifikation formatiert und als JSON-Datei serialisiert.
Zugriff auf die SBOM
Um auf die SBOM zuzugreifen und sie zu scannen, sind mehrere Schritte erforderlich. Die erforderlichen Befehle erwarten die folgenden Parameter:
| Parameter | Mögliche Werte |
|---|---|
| edition | pro, farm, free |
| version | e.g. 5.1, 5.4.3 |
| service | Die Services variieren je nach Edition und Version. Zu den üblichen Services gehören:
wiki-task, proxy, cache, pdf, search, formula, diagram,... |
Laden Sie zunächst das Application-Image für die gewünschte Edition und Version herunter:
docker pull docker.bluespice.com/bluespice/$edition/wiki:$version
Überprüfen Sie anschließend die Anhänge mit ORAS (oras benötigt Anmeldedaten):
oras discover docker.bluespice.com/bluespice/$edition/wiki:$version
Wiederholen Sie dies für Service-Images:
Ziehen Sie das Image:
docker pull docker.bluespice.com/bluespice/$service:$version
Überprüfen Sie die Anhänge:
oras discover docker.bluespice.com/bluespice/$service:$version
Laden Sie die Anhänge herunter (Geben Sie den eigentlichen SHA-String an):
oras pull docker.bluespice.com/bluespice/$edition/wiki@sha265'shaofattachements'
oder für Services:
oras pull docker.bluespice.com/bluespice/$service@sha265'shaofattachements'
Die SBOM-Datei befindet sich in Ihrem aktuellen Ordner unter dem Namen sbom.json .
Sie können jetzt Ihre SBOM-Dateien scannen. Im Folgenden finden Sie ein Scan-Beispiel für Trivy:
docker run --rm \ -v "$PWD:/work:ro" \ aquasec/trivy:0.72.0 \ sbom \ --severity CRITICAL \ --ignore-unfixed \ --exit-code 1 \ /work/sbom.json