Что это: Процесс автоматической идентификации и анализа сторонних компонентов (библиотек, фреймворков) в проекте для обнаружения известных уязвимостей, проблем с лицензиями и устаревших версий.
Как работает: На основе SBOM сканер обращается к базам данных уязвимостей (таким как NVD - National Vulnerability Database) и проверяет, есть ли совпадения по имени и версии компонента.
Ключевые возможности:
- Обнаружение уязвимостей (Security): CVE в зависимостях.
- Анализ лицензий (License Compliance): Выявление запрещенных или несовместимых лицензий (например, GPL в проприетарном ПО).
- Управление версиями (Inventory): Поиск устаревших (deprecated) или неподдерживаемых библиотек.
Примеры инструментов: OWASP Dependency-Check, Snyk, Black Duck, JFrog Xray.
Взаимосвязь: SBOM — это данные, SCA — это процесс их анализа. SCA-сканер сначала строит/использует SBOM, а затем обогащает его информацией об уязвимостях.