Состав дистрибутива#
Дистрибутив состоит из следующих частей:
Элемент дистрибутива |
Описание |
|---|---|
_EM-[version]-owned-distrib.zip |
Архив, содержащий компоненты продукта |
_EM-[version]-party-distrib.zip |
Архив, содержащий библиотеки, необходимые для работы продукта |
_EM-doc-[version]-distrib.zip |
Архив, содержащий документацию на продукт |
_EM-[version]-cyclonedx-distrib.json |
Файл, содержащий информацию о продукте и входящих в него зависимостях |
regid.2021-12.ru.sbertech_em-[version].swidtag |
Файл, содержащий информацию о продукте и поставщике |
Архив с компонентами продукта (часть _EM-<номер дистрибутива>-owned-distrib.zip) содержит файл hash-trace.json с информацией о хеш-кодах передаваемых компонентов до разделения на дистрибутив продукта и дистрибутивы с зависимостями, а также о хеш-кодах компонентов после разделения.
Информация о дистрибутиве#
В корневом каталоге дистрибутива находятся файлы, содержащие информацию о продукте, входящих в него зависимостях и поставщике:
Файл |
Описание |
|---|---|
_EM-[version]-cyclonedx-distrib.json |
Содержит информацию о продукте и входящих в него зависимостях |
regid.2021-12.ru.sbertech_em-[version].swidtag |
Содержит информацию о компоненте и поставщике |
1. Файл, содержащий информацию о продукте и входящих в него зависимостях#
SBOM файл в формате CycloneDX располагается в корне пакета на продукт.
Файл |
Описание |
|---|---|
_EM-[version]-cyclonedx-distrib.json |
Содержит информацию о продукте и входящих в него зависимостях |
Содержимое файла _EM-[version]-cyclonedx-distrib.json:
{
"bomFormat": <формат спецификации (CycloneDX)>
"specVersion": <версия спецификации>
"serialNumber": <>
"version": <серийный номер спецификации>
"metadata": {
"tools": <инструменты, используемые для создания спецификации (компоненты или сервисы)>
"component": {
"type": <тип компонента (например, приложение)>
"group": <идентификатор группы>
"purl": <URL-адрес пакета>
"name": <имя>
"version": <версия>
}
}
}
2. Файл, содержащий информацию о компоненте и поставщике#
Пример содержимого файла regid.2021-12.ru.sbertech_em-[version].swidtag:
<?xml version="1.0" encoding="utf-8"?>
<software_identification_tag xmlns="http://standards.iso.org/iso/19770/-2/2009/schema.xsd" xmlns:ds="http://www.w3.org/2000/09/xmldsig#" xsi:schemaLocation="http://standards.iso.org/iso/19770/-2/2009/schema.xsd schema.xsd" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<entitlement_required_indicator>false</entitlement_required_indicator>
<product_title>Platform V Synapse Event Mesh</product_title>
<product_version>
<name>X.Y.Z</name>
<numeric>
<major>X</major>
<minor>Y</minor>
<build>Z</build>
<review>N</review>
</numeric>
</product_version>
<software_creator>
<name>SberTech</name>
<regid>regid.2021-12.ru.sbertech</regid>
</software_creator>
<software_licensor>
<name>SberTech</name>
<regid>regid.2021-12.ru.sbertech</regid>
</software_licensor>
<software_id>
<unique_id>em-X.Y.Z</unique_id>
<tag_creator_regid>regid.2021-12.ru.sbertech</tag_creator_regid>
</software_id>
<tag_creator>
<name>SberTech</name>
<regid>regid.2021-12.ru.sbertech</regid>
</tag_creator>
<dependency><software_id>
<unique_id>k8s-1.1.0</unique_id>
<tag_creator_regid>regid.2021-07.ru.sbertech</tag_creator_regid>
</software_id><software_id>
<unique_id>ssm-3.9.0</unique_id>
<tag_creator_regid>regid.2021-07.ru.sbertech</tag_creator_regid>
</software_id>
</dependency>
</software_identification_tag>