Skip to content
Open
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
Original file line number Diff line number Diff line change
Expand Up @@ -478,14 +478,14 @@ SBOMドキュメントは提供者側の裁量に依存する部分が大きく

##### 5.8.3. 改善策
定義されている関係性を見ると、contains, depensOn, generatesなどの基本的な関係性を記述するものと、リンク形式や利用ツールを示すといった詳細な関係性や付加情報としての関係性を記述するものがある。
そこで、関係性の記述のうち、次をPrimaryな関係性記述と定め、Primaryな関係性は必ずSBOMに記載することを提案する
そこで、関係性の記述のうち、次をPrimaryな関係性記述と定め、Primaryな関係性は必ずSBOMに記載することを推奨する

- Primaryな関係性の提案 [SPDX / CycloneDX]
- コンポーネントの現在の状態を記述するもの
- contains/composition-assemblies:~を含む(構成される)
- dependsOn/composition-dependencies:~に依存する(を必要とする)
- コンポーネントの由来を記述するもの
- generatedFrom*components-pedigree:~生成された(複製された、改変された、ビルドされた)[* SPDX のVocabulariesには存在しない]
- generatedFrom*/components-pedigree:~生成された(複製された、改変された、ビルドされた)[* SPDX のVocabulariesには存在しない]

これらのPrimaryな関係性を用いる事例を以下に示す。

Expand Down Expand Up @@ -577,8 +577,8 @@ SBOMドキュメントは提供者側の裁量に依存する部分が大きく


##### 5.8.4. 評価方法
Primaryな関係性の記載漏れが少なくなることが評価指標と考える
そこで、Primaryな関係性と等価や類似性のあるな関係性表記だけが記載されており、Primaryな関係性の記載がないことを検出するツールが望まれる
Primaryな関係性が十分に記載されているかどうかが評価指標と考える
そこで、コンポーネントに対する関係性の記載を調べ、Primaryな関係性の記載のないコンポーネントを検出して、Primaryな関係性の記載を促すツールが望まれる
また、複数の関係性に使われる表記を見つけ注意を促すツールが望まれる。

##### 5.8.5. リスクと留意事項
Expand Down Expand Up @@ -757,3 +757,4 @@ SPDX 及び CycloneDX の仕様に詳しい人々にレビューをしてもら
##### 5.x.5. リスクと留意事項
- 改善策実施に伴うリスク、例外対応、補足事項