# Čo je analýza zloženia softvéru (SCA)?

> Analýza zloženia softvéru (software composition analysis, SCA) identifikuje softvérové komponenty použité v aplikácii a hodnotí informácie s nimi asociované.

- Kanonická URL: https://yellowcube.eu/sk/glossary/software-composition-analysis/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Bežne rozriešuje priame a tranzitívne závislosti, názvy a verzie komponentov, licencie, provenienciu a zhody s publikovanými záznamami zraniteľností alebo organizáčne definovanými politikami. Analýza môže používať manifesty, lockfiles, zdrojové stromy, metadáta balíkov, výstupy buildu, kontajnerové obrazy alebo binárne signatúry.

Centrálnym dôkazom je identita komponentu, nie analýza pôvodného kódu aplikácie ani živý útok. Presná identifikácia pomáha tímom vyšetrovať novo zverejnené zraniteľnosti, spravovať nepodporované závislosti, kontrolovať licenčné povinnosti a produkovať alebo overovať zoznamy softvérových komponentov. Výsledky potrebujú pokračujúcu údržbu, pretože závislosti a externá inteligencia sa menia po vydaní.

### Kľúčové body

- **Skúmané dôkazy:** Manifesty a zámky balíkov, grafy závislostí, obsahy artefaktov, identifikátory balíkov, checksumy, metadáta buildu a databázy komponentov.
- **Typické výstupy:** Inventár komponentov, vzťahy závislostí, informácie o verziách a licenciách, nálezy politík, zhody zraniteľností a kandidáti na upgrade alebo nápravu.
- **Správna prevádzka:** Skenovať artefakty skutočne zbuildované a nasadené, zahrnúť tranzitívne a embedded komponenty, zachovať dôkazy verzií, aktualizovať inteligenciu a priradiť vlastníkov pre rozhodnutia o náprave.
- **Dôležité obmedzenie:** Zhoda komponent-advisory nepotvrdzuje, že zraniteľný kód je prítomný, dosiahnuteľný alebo exploitovateľný v konkrétnom produkte. Chýbajúce metadáta a nesprávne rozriešenie verzií môžu tiež vytvoriť falošné negatívy alebo pozitívy.

### Súvisiace pojmy

[Zoznam softvérových komponentov (SBOM)](<https://yellowcube.eu/sk/glossary/software-bill-of-materials/>) · [Správa zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-management/>) · [Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>)

### Zdroje

[OWASP Component Analysis](https://owasp.org/www-community/Component_Analysis) · [NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

