$ sudo teach IT

Что это: Процесс автоматической идентификации и анализа сторонних компонентов (библиотек, фреймворков) в проекте для обнаружения известных уязвимостей, проблем с лицензиями и устаревших версий.

Как работает: На основе SBOM сканер обращается к базам данных уязвимостей (таким как NVD - National Vulnerability Database) и проверяет, есть ли совпадения по имени и версии компонента.

Ключевые возможности:

  1. Обнаружение уязвимостей (Security): CVE в зависимостях.
  2. Анализ лицензий (License Compliance): Выявление запрещенных или несовместимых лицензий (например, GPL в проприетарном ПО).
  3. Управление версиями (Inventory): Поиск устаревших (deprecated) или неподдерживаемых библиотек.

Примеры инструментов: OWASP Dependency-Check, Snyk, Black Duck, JFrog Xray.

Взаимосвязь: SBOM — это данные, SCA — это процесс их анализа. SCA-сканер сначала строит/использует SBOM, а затем обогащает его информацией об уязвимостях.