diff --git a/subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md b/subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md index d21852c7..579ea0c4 100644 --- a/subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md +++ b/subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md @@ -478,14 +478,14 @@ SBOMドキュメントは提供者側の裁量に依存する部分が大きく ##### 5.8.3. 改善策 定義されている関係性を見ると、contains, depensOn, generatesなどの基本的な関係性を記述するものと、リンク形式や利用ツールを示すといった詳細な関係性や付加情報としての関係性を記述するものがある。 -そこで、関係性の記述のうち、次をPrimaryな関係性記述と定め、Primaryな関係性は必ずSBOMに記載することを提案する。 +そこで、関係性の記述のうち、次をPrimaryな関係性記述と定め、Primaryな関係性は必ずSBOMに記載することを推奨する。 - Primaryな関係性の提案 [SPDX / CycloneDX] - コンポーネントの現在の状態を記述するもの - contains/composition-assemblies:~を含む(構成される) - dependsOn/composition-dependencies:~に依存する(を必要とする) - コンポーネントの由来を記述するもの - - generatedFrom*:components-pedigree:~生成された(複製された、改変された、ビルドされた)[* SPDX のVocabulariesには存在しない] + - generatedFrom*/components-pedigree:~生成された(複製された、改変された、ビルドされた)[* SPDX のVocabulariesには存在しない] これらのPrimaryな関係性を用いる事例を以下に示す。 @@ -577,8 +577,8 @@ SBOMドキュメントは提供者側の裁量に依存する部分が大きく ##### 5.8.4. 評価方法 -Primaryな関係性の記載漏れが少なくなることが評価指標と考える。 -そこで、Primaryな関係性と等価や類似性のあるな関係性表記だけが記載されており、Primaryな関係性の記載がないことを検出するツールが望まれる。 +Primaryな関係性が十分に記載されているかどうかが評価指標と考える。 +そこで、コンポーネントに対する関係性の記載を調べ、Primaryな関係性の記載のないコンポーネントを検出して、Primaryな関係性の記載を促すツールが望まれる。 また、複数の関係性に使われる表記を見つけ注意を促すツールが望まれる。 ##### 5.8.5. リスクと留意事項 @@ -757,3 +757,4 @@ SPDX 及び CycloneDX の仕様に詳しい人々にレビューをしてもら ##### 5.x.5. リスクと留意事項 - 改善策実施に伴うリスク、例外対応、補足事項 +