Özellikler ve yetkinlikler

OSV intelligence ve CycloneDX taraması

Zafiyet verisinin senkronizasyonundan SBOM bileşenleri ve bulguların oluşturulmasına kadar doğrulanmış akış.

İçerik durumuKaynakta doğrulandıDokümantasyon sürümüLatest

OSV ingestion

Yönetilebilir kaynaklar; tam/artımlı senkronizasyon, lease, checkpoint, ilerleme, retry ve item-level hata ayrıntısı sağlar.

CycloneDX taraması

SBOM; organization, project ve environment bağlamında bileşenlere, dependency edge'lerine ve bulgulara dönüştürülür.

OSV kaynak yaşam döngüsü

Kaynak bağlantısı ve tam senkronizasyon ilk veri setini oluşturur; artımlı senkronizasyon checkpoint'ten devam eder. PostgreSQL lease aynı kaynağın farklı replica'larda eşzamanlı işlenmesini sınırlar. Sayaç, cursor, retry ve item-level hata bilgisi task üzerinden izlenir.

Tarama girdisi ve çıktısı

Kabul edilen girdi CycloneDX SBOM ve zorunlu organization/project/environment bağlamıdır. Ham girdi checksum ile ilişkilendirilir; normalize edilen bileşenler, dependency edge'leri, OSV eşleşmeleri ve geçerli politika değerlendirmesi ayrı kayıtlarda tutulur.

  • Aynı girdinin checksum, component ve dependency sayılarının tekrar çalıştırmada izlenebilmesi
  • Eşleşen ve eşleşmeyen bileşenlerin ayrı sonuç vermesi
  • Bulgu severity ve kaynak advisory bağlamının policy sonucuyla ilişkilendirilmesi
  • Tarama geçmişinin sonraki intelligence güncellemesiyle sessizce değiştirilmemesi

Doğrulama ve hata sınırları

Bozuk veya desteklenmeyen SBOM girdisi validation sonucu üretmelidir; item-level OSV hatası tüm görevin kanıtsız biçimde başarılı sayılmasına neden olmamalıdır. Güncel vulnerability eşleşmesi ürün sürümü, kurumun risk kararı veya bağımsız güvence yerine geçmez.