# Was ist Software Composition Analysis (SCA)?

> Software Composition Analysis identifiziert die in einer Anwendung verwendeten Softwarekomponenten und bewertet die mit ihnen verbundenen Informationen.

- Kanonische URL: https://yellowcube.eu/de/glossary/software-composition-analysis/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie löst üblicherweise direkte und transitive Abhängigkeiten, Komponentennamen und -versionen, Lizenzen, Herkunft sowie Übereinstimmungen mit veröffentlichten Schwachstellenaufzeichnungen oder organisationsdefinierten Richtlinien auf. Die Analyse kann Manifeste, Lockfiles, Quellbäume, Paket-Metadaten, Build-Ausgaben, Container-Images oder Binärsignaturen verwenden.

Der zentrale Nachweis ist die Komponentenidentität, nicht eine Analyse des Originalcodes der Anwendung oder eines Live-Angriffs. Genaue Identifikation hilft Teams, neu offengelegte Schwachstellen zu untersuchen, nicht unterstützte Abhängigkeiten zu verwalten, Lizenzpflichten zu prüfen sowie Software Bills of Materials zu erzeugen oder zu verifizieren. Ergebnisse benötigen fortlaufende Pflege, da sich Abhängigkeiten und externe Intelligenz nach dem Release ändern.

### Wichtigste Punkte

- **Untersuchte Nachweise:** Paketmanifeste und -locks, Abhängigkeitsgraphen, Artefaktinhalte, Paketkennungen, Prüfsummen, Build-Metadaten und Komponentendatenbanken.
- **Typische Ergebnisse:** Komponenteninventar, Abhängigkeitsbeziehungen, Versions- und Lizenzinformationen, Richtlinienbefunde, Schwachstellen-Abgleiche sowie Upgrade- oder Behebungskandidaten.
- **Solider Betrieb:** Die tatsächlich gebauten und bereitgestellten Artefakte scannen, transitive und eingebettete Komponenten einbeziehen, Versionsnachweise bewahren, Intelligenz aktualisieren und Eigentümer für Behebungsentscheidungen zuweisen.
- **Wichtige Einschränkung:** Eine Komponenten-zu-Advisory-Übereinstimmung belegt nicht, dass verwundbarer Code in einem bestimmten Produkt vorhanden, erreichbar oder ausnutzbar ist. Fehlende Metadaten und falsche Versionsauflösung können ebenfalls False Negatives oder Positives erzeugen.

### Verwandte Begriffe

[Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>) · [Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>)

### Quellen

[OWASP Component Analysis](https://owasp.org/www-community/Component_Analysis) · [NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

