Jellemzően feloldja a közvetlen és tranzitív függőségeket, komponensneveket és -verziókat, licenceket, provenienciát és a publikált sebezhetőségi rekordokhoz vagy szervezet által meghatározott szabályzatokhoz való illeszkedést. Az elemzés manifesteket, lockfájlokat, forrásfákat, csomagmetaadatokat, build-kimeneteket, konténerképeket vagy bináris aláírásokat használhat.
A központi bizonyíték a komponensidentitás, nem az alkalmazás eredeti kódjának elemzése vagy élő támadás. A pontos azonosítás segít a csapatoknak vizsgálni az újonnan nyilvánosságra hozott sebezhetőségeket, kezelni a nem támogatott függőségeket, felülvizsgálni a licenckötelezettségeket és előállítani vagy ellenőrizni a szoftver-alkatrészjegyzékeket. Az eredmények folyamatos karbantartást igényelnek, mert a függőségek és a külső intelligencia a kiadás után változik.
Legfontosabb pontok
Vizsgált bizonyítékCsomagmanifestek és -zárak, függőségi gráfok, artefaktumtartalmak, csomagazonosítók, checksumok, build-metaadatok és komponensadatbázisok.
Tipikus kimenetekKomponensleltár, függőségi kapcsolatok, verzió- és licencinformáció, szabályzatmegállapítások, sebezhetőség-illeszkedések és frissítési vagy javítási jelöltek.
Helyes üzemeltetésSzkennelje a ténylegesen buildelt és telepített artefaktumokat, foglalja bele a tranzitív és beágyazott komponenseket, őrizze meg a verzióbizonyítékot, frissítse az intelligenciát, és rendeljen tulajdonosokat a javítási döntésekhez.
Fontos korlátA komponens-tanácsadó-illeszkedés nem bizonyítja, hogy a sebezhető kód jelen van, elérhető vagy kihasználható egy konkrét termékben. A hiányzó metaadatok és a helytelen verziófeloldás hamis negatívokat vagy pozitívokat is létrehozhatnak.