Özellikler ve yetkinlikler
OSV intelligence ve CycloneDX taraması
Zafiyet verisinin senkronizasyonundan SBOM bileşenleri ve bulguların oluşturulmasına kadar doğrulanmış akış.
OSV ingestion
Yönetilebilir kaynaklar; tam/artımlı senkronizasyon, lease, checkpoint, ilerleme, retry ve item-level hata ayrıntısı sağlar.
CycloneDX taraması
SBOM; organization, project ve environment bağlamında bileşenlere, dependency edge'lerine ve bulgulara dönüştürülür.
OSV kaynak yaşam döngüsü
Kaynak bağlantısı ve tam senkronizasyon ilk veri setini oluşturur; artımlı senkronizasyon checkpoint'ten devam eder. PostgreSQL lease aynı kaynağın farklı replica'larda eşzamanlı işlenmesini sınırlar. Sayaç, cursor, retry ve item-level hata bilgisi task üzerinden izlenir.
Tarama girdisi ve çıktısı
Kabul edilen girdi CycloneDX SBOM ve zorunlu organization/project/environment bağlamıdır. Ham girdi checksum ile ilişkilendirilir; normalize edilen bileşenler, dependency edge'leri, OSV eşleşmeleri ve geçerli politika değerlendirmesi ayrı kayıtlarda tutulur.
- Aynı girdinin checksum, component ve dependency sayılarının tekrar çalıştırmada izlenebilmesi
- Eşleşen ve eşleşmeyen bileşenlerin ayrı sonuç vermesi
- Bulgu severity ve kaynak advisory bağlamının policy sonucuyla ilişkilendirilmesi
- Tarama geçmişinin sonraki intelligence güncellemesiyle sessizce değiştirilmemesi
Doğrulama ve hata sınırları
Bozuk veya desteklenmeyen SBOM girdisi validation sonucu üretmelidir; item-level OSV hatası tüm görevin kanıtsız biçimde başarılı sayılmasına neden olmamalıdır. Güncel vulnerability eşleşmesi ürün sürümü, kurumun risk kararı veya bağımsız güvence yerine geçmez.