Bežne rozriešuje priame a tranzitívne závislosti, názvy a verzie komponentov, licencie, provenienciu a zhody s publikovanými záznamami zraniteľností alebo organizáčne definovanými politikami. Analýza môže používať manifesty, lockfiles, zdrojové stromy, metadáta balíkov, výstupy buildu, kontajnerové obrazy alebo binárne signatúry.
Centrálnym dôkazom je identita komponentu, nie analýza pôvodného kódu aplikácie ani živý útok. Presná identifikácia pomáha tímom vyšetrovať novo zverejnené zraniteľnosti, spravovať nepodporované závislosti, kontrolovať licenčné povinnosti a produkovať alebo overovať zoznamy softvérových komponentov. Výsledky potrebujú pokračujúcu údržbu, pretože závislosti a externá inteligencia sa menia po vydaní.
Kľúčové body
Skúmané dôkazyManifesty a zámky balíkov, grafy závislostí, obsahy artefaktov, identifikátory balíkov, checksumy, metadáta buildu a databázy komponentov.
Typické výstupyInventár komponentov, vzťahy závislostí, informácie o verziách a licenciách, nálezy politík, zhody zraniteľností a kandidáti na upgrade alebo nápravu.
Správna prevádzkaSkenovať artefakty skutočne zbuildované a nasadené, zahrnúť tranzitívne a embedded komponenty, zachovať dôkazy verzií, aktualizovať inteligenciu a priradiť vlastníkov pre rozhodnutia o náprave.
Dôležité obmedzenieZhoda komponent-advisory nepotvrdzuje, že zraniteľný kód je prítomný, dosiahnuteľný alebo exploitovateľný v konkrétnom produkte. Chýbajúce metadáta a nesprávne rozriešenie verzií môžu tiež vytvoriť falošné negatívy alebo pozitívy.