# Mi a szoftver-összetétel-elemzés (SCA)?

> A szoftver-összetétel-elemzés azonosítja az alkalmazásban használt szoftverkomponenseket, és értékeli a hozzájuk kapcsolódó információt.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/software-composition-analysis/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Jellemzően feloldja a közvetlen és tranzitív függőségeket, komponensneveket és -verziókat, licenceket, provenienciát és a publikált sebezhetőségi rekordokhoz vagy szervezet által meghatározott szabályzatokhoz való illeszkedést. Az elemzés manifesteket, lockfájlokat, forrásfákat, csomagmetaadatokat, build-kimeneteket, konténerképeket vagy bináris aláírásokat használhat.

A központi bizonyíték a komponensidentitás, nem az alkalmazás eredeti kódjának elemzése vagy élő támadás. A pontos azonosítás segít a csapatoknak vizsgálni az újonnan nyilvánosságra hozott sebezhetőségeket, kezelni a nem támogatott függőségeket, felülvizsgálni a licenckötelezettségeket és előállítani vagy ellenőrizni a szoftver-alkatrészjegyzékeket. Az eredmények folyamatos karbantartást igényelnek, mert a függőségek és a külső intelligencia a kiadás után változik.

### Legfontosabb pontok

- **Vizsgált bizonyíték:** Csomagmanifestek és -zárak, függőségi gráfok, artefaktumtartalmak, csomagazonosítók, checksumok, build-metaadatok és komponensadatbázisok.
- **Tipikus kimenetek:** Komponensleltár, függőségi kapcsolatok, verzió- és licencinformáció, szabályzatmegállapítások, sebezhetőség-illeszkedések és frissítési vagy javítási jelöltek.
- **Helyes üzemeltetés:** Szkennelje a ténylegesen buildelt és telepített artefaktumokat, foglalja bele a tranzitív és beágyazott komponenseket, őrizze meg a verzióbizonyítékot, frissítse az intelligenciát, és rendeljen tulajdonosokat a javítási döntésekhez.
- **Fontos korlát:** A komponens-tanácsadó-illeszkedés nem bizonyítja, hogy a sebezhető kód jelen van, elérhető vagy kihasználható egy konkrét termékben. A hiányzó metaadatok és a helytelen verziófeloldás hamis negatívokat vagy pozitívokat is létrehozhatnak.

### Kapcsolódó kifejezések

[Szoftver-alkatrészjegyzék (SBOM)](<https://yellowcube.eu/hu/glossary/software-bill-of-materials/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>)

### Források

[OWASP Component Analysis](https://owasp.org/www-community/Component_Analysis) · [NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

