Skip to content

Commit 38f6ad1

Browse files
committed
Modify description in Appendix-1 and add Appendix-1.2
Signed-off-by: notanaka <No.Tanaka@sony.com>
1 parent ca775a7 commit 38f6ad1

1 file changed

Lines changed: 15 additions & 2 deletions

File tree

subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md

Lines changed: 15 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -465,11 +465,24 @@ SBOM提供者は、使用する解析ツールの最新安定版やLTS情報、
465465

466466
---
467467

468-
### Appendix-1. SBOM サンプル
468+
### Appendix-1. SBOM交換用フォーマット仕様に合わせた解説
469469

470-
ここには、仕様上正しく、また実際に企業などで利用されている、値の内容まで含めた、JSON Formatで記述されたSBOMのサンプルファイルを記載する。
470+
ここには、SPDXやCycloneDXの仕様に合わせた場合の解説を記述する。
471+
必要な場合、仕様上正しく、また実際に企業などで利用されている、値の内容まで含めた、JSON Formatで記述されたSBOMのサンプルファイルを記載する。
471472
SPDX 及び CycloneDX の仕様に詳しい人々にレビューをしてもらう必要がある。
472473

474+
#### Appendix-1.1. コンポーネント粒度の標準化と正規化
475+
476+
##### Appendix-1.1.1. SPDX 2.3
477+
relationshipsで、relationshipTypeがDEPENDS_ONやDEPENDENCY_OFになっているspdxElementIdとrelatedSpdxElementのSPDXIDからそのコンポーネントがパッケージかファイルかの判別ができる。
478+
479+
##### Appendix-1.1.2. SPDX 3.0.1
480+
RelationshipクラスのfromとtoにあるElementのSPDXIDからそのコンポーネントがパッケージかファイルかの判別ができる。
481+
482+
##### Appendix-1.1.3. CycloneDX 1.6
483+
dependenciesのrefとdependsOnに記述するbom-refのelment idからコンポーネントがパッケージかファイルかの判別ができる。
484+
485+
473486
### Appendix-2. 5章の項目記載用テンプレート
474487

475488
ここに記載のあるテンプレートを用いて、5章の各項目を追加していく。

0 commit comments

Comments
 (0)