Esempio SupplyShield
Questo esempio mostra SBOM generato, license guard in azione, e SRI per asset esterni.
Cosa previene
- Lock drift: package-lock.json non sincronizzato con package.json.
- Registri non autorizzati: Dipendenze da registri npm non whitelist.
- Licenze non permesse: Dipendenze con licenze non in whitelist.
- SRI mancanti: Asset 3rd-party senza integrity=.
SBOM generato
Il report include il SBOM CycloneDX generato:
✓ SupplyShield Check Passed
SBOM generato: bom.json
- Componenti: 247
- Licenze verificate: ✓
- Lock drift: nessuno
- Registri: tutti whitelist
SRI generati:
- cdn.jsdelivr.net: ✓
- unpkg.com: ✓ Report di esempio
Il report HTML include:
- SBOM CycloneDX completo
- Lista licenze verificate
- SRI generati per asset esterni
- Findings su lock drift o licenze non permesse
- Hash SHA-256 del report
Checklist
- ✓ Policy.yml configurata con license allowlist
- ✓ SBOM generato in formato CycloneDX
- ✓ SRI generati per asset esterni
- ✓ GitHub Action guard attivo
- ✓ Report generato e firmato