Opensource-toolkit
sbomqs
sbomasm
sbommv
bomtique
$
brew tap interlynk-io/interlynk
APACHE-2.0 · GESCHREVEN IN GO · CYCLONEDX & SPDX
Hoe ze samenwerken
Opstellen
bomtique
SBOMs handmatig opstellen waar geautomatiseerd scannen tekortschiet.
Samenvoegen
sbomasm
SBOMs samenvoegen, bewerken, verrijken en ondertekenen tot één document.
Beoordelen
sbomqs
Kwaliteit beoordelen en compliance controleren voordat u uitlevert.
Verplaatsen
sbommv
SBOMs overdragen tussen systemen en platforms.
De tools
sbomqs
Go
Apache-2.0
★ 293
SBOM-kwaliteit beoordelen en valideren.
Beoordeelt elke CycloneDX- of SPDX-SBOM op een kwaliteitsschaal van 0 tot 10 en toetst die aan compliancestandaarden. Geeft componenten weer en filtert ze, vindt de componenten zonder beveiligingsidentifiers en genereert deelbare scorerapporten. Draait in CI- en air-gapped omgevingen.
kwaliteit 0–10
NTIA
BSI TR-03183-2
FSCT v3
OpenChain Telco
air-gapped
$
brew install sbomqs
$
sbomqs score your-sbom.json
sbomasm
Go
Apache-2.0
★ 118
SBOMs samenvoegen, bewerken en ondertekenen.
Voegt meerdere component-SBOMs samen tot één document op productniveau, bewerkt metadata voor compliance, verwijdert gevoelige informatie, vult ontbrekende velden zoals licenties aan en ondertekent en verifieert het resultaat cryptografisch.
samenvoegen
bewerken
verrijken
redigeren
ondertekenen & verifiëren
CycloneDX
SPDX
$
go install github.com/interlynk-io/sbomasm@latest
$
sbomasm assemble -n app -v 1.0.0 -o final.json 1.json 2.json
sbommv
Go
Apache-2.0
★ 27
SBOMs verplaatsen tussen systemen.
Een modulaire, adaptergebaseerde mover die SBOMs ophaalt uit bronnen, ze vertaalt en valideert, metadata verrijkt en naar bestemmingen pusht. Gebouwd om nieuwe systemen aan en af te koppelen zonder uw pipeline te wijzigen.
GitHub
AWS S3
lokale mappen
Dependency-Track
Interlynk
vertalen
valideren
$
brew install sbommv
$
sbommv --in github --out dtrack # fetch & push
bomtique
Nieuw
Go
Apache-2.0
★ early
SBOMs handmatig opstellen voor C/C++ en embedded.
Een manifest-specificatie en referentietool voor het maken van CycloneDX- en SPDX-SBOMs op basis van zorgvuldig samengestelde componentmetadata, voor codebases waar geautomatiseerde SCA onbetrouwbaar is: C/C++, embedded, legacy en hybride. Deterministisch, reproduceerbaar, met granulariteit per build-variant en driftdetectie.
C/C++
embedded
deterministisch
per variant
vendored + gepatcht
driftdetectie
$
brew install bomtique
$
bomtique emit # CycloneDX from your manifest
Standaard open
4
Gerichte, combineerbare CLI-tools
Losse statische binaries, geen runtime
Apache-2.0
Permissieve licentie op elke repository
2
Ondersteunde standaarden: CycloneDX & SPDX
$