GitHub.comにSBOM生成ツールが登場。誰でも無償でSBOMファイル作成、パブリックリポジトリならユーザーでも自由に作成可能

今回は「GitHub.comにSBOM生成ツールが登場。誰でも無償でSBOMファイル作成、パブリックリポジトリならユーザーでも自由に作成可能」についてご紹介します。

関連ワード (作成、構築、権限等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、Publickey様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


GitHubは、同社が提供するGitHub.comにSBOM(ソフトウェア部品表)生成ツールが組み込まれたことを発表しました。

リポジトリを参照できる権限があるユーザーであれば誰でもボタンをクリックするだけでSBOMファイルを無償で作成できます。

つまり、誰でも参照できるパブリックリポジトリであれば、誰でもそのリポジトリで公開されているソフトウェアのSBOMファイルが簡単に入手できることになります(実際に試しましたが、確かにパブリックリポジトリのSBOMファイルを簡単に作成できました)。

Introducing self-service SBOMs! With just one click, developers and compliance teams can now generate SBOMs from a cloud repository’s dependency graph. https://t.co/5cI2Z7tj9z

— GitHub (@github) March 29, 2023

SBOMはJSONファイル形式で作成され、そのソフトウェアを構成しているソフトウェアのバージョンやライセンス、依存関係などのメタデータが業界標準のSPDX形式で記述されています。

これにより、ソフトウェアのライセンスの確認や脆弱性のあるソフトウェアに依存していないかどうかなどを機械的にチェックできるようになり、ソフトウェアのサプライチェーンの安全性を高める仕組みが構築できるようになります。

ボタンをクリックするだけでSBOMを生成

SBOMの生成は、GitHubにログインしたあとでリポジトリの「Insight」タブにある「Dependency graph」をクリック。右上にある「Export SBOM」ボタンをクリックするだけです。

fig

これ以外にも、CLI拡張機能の「gh-sbom」による生成、GitHub Actionsでの生成も可能です。近日中にREST APIも提供予定とされています。

ソフトウェアのサプライチェーンリスクへの対応としてのSBOM

SBOMは、2021年末に発覚したJavaライブラリ「Log4j」の脆弱性などをきっかけにソフトウェアのサプライチェーンにおける脆弱性のリスクに注目が集まったことで、ソフトウェアの依存関係を可視化する技術として期待され始めました。

2021年5月に米国のバイデン大統領が署名した大統領令「Executive Order on Improving the Nation’s Cybersecurity」(サイバーセキュリティ強化のための大統領令)には、米国政府がSBOMに取り組むことも明記されています。

今後、少なくとも社会的に重要と見なされるソフトウェアの流通に対しては、サプライチェーンのリスクを可視化する目的でSBOMの対応と利用は必須になっていくことになるとみられます。

関連記事

マイクロソフトは昨年(2022年)7月にSBOM Toolをオープンソースで公開しています。

  • マイクロソフト、ビルド時にソフトウェアの部品表(SBOM)を自動生成する「SBOM Tool」、オープンソースで公開

COMMENTS


Recommended

TITLE
CATEGORY
DATE
シン・エヴァ「最後の舞台挨拶(1回目)」無料配信に「2回目もお願い」の声
くらテク
2021-07-14 01:01
内田洋行ら、近畿大のPC教室刷新–「GIGAスクール構想」で得たスキルの活用促進
IT関連
2024-03-24 20:19
インタラクティブなライブイベント用プラットフォームの拡大に向けLoopedが8.4億円調達
ネットサービス
2021-05-07 18:11
マイクロソフト、次の.NET 7にネイティブコンパイラを搭載する見通しを明らかに
.NET
2022-06-02 13:02
イオンスポーツクラブ、顔認証と温度検知を用いた入館システムを導入
IT関連
2021-03-08 21:50
TXOne、産業制御システム向け脅威検知・対応ソリューションを発表
IT関連
2023-10-07 06:08
Appleシリコン「M1」MacでLinux直接起動を目指す「Asahi Linux」、独自ブートローダーm1n1開発
ソフトウェア
2021-03-17 19:50
コンテンツクラウドで日本社会のDX実現–Box Japan・古市社長
IT関連
2023-01-07 14:02
「Windows 11」に多数の新機能を追加するアップデート、提供開始
IT関連
2023-09-28 23:44
プラスチック廃棄物を再資源化–アビームとリコーが循環型経済への移行促進プロジェクトを立ち上げ
IT関連
2023-12-07 12:08
三菱HCキャピタル、全社で生成AIを本格利用–日立「Generative AIセンター」が支援
IT関連
2024-03-13 08:18
BroadcomによるVMware買収が明日完了することが確実に。企業としてのVMwareはなくなり、Broadcom傘下のブランドに
Broadcom
2023-11-22 17:12
「食べチョク」ユーザーが50万人を突破し、国内産直通販サイト2年連続の6冠を達成
フードテック
2021-05-13 22:14
AWSが新たなアプリケーション移行支援サービスを発表
IT関連
2021-05-18 18:21