File tree Expand file tree Collapse file tree
subgroups/sbom-sg/outcomes/QualityGuide Expand file tree Collapse file tree Original file line number Diff line number Diff line change @@ -465,11 +465,40 @@ SBOM提供者は、使用する解析ツールの最新安定版やLTS情報、
465465
466466---
467467
468- ### Appendix-1. SBOM サンプル
468+ ### Appendix-1. SBOM交換用フォーマット仕様に合わせた解説
469469
470- ここには、仕様上正しく、また実際に企業などで利用されている、値の内容まで含めた、JSON Formatで記述されたSBOMのサンプルファイルを記載する。
470+ ここには、SPDXやCycloneDXの仕様に合わせた場合の解説を記述する。
471+ 必要な場合、仕様上正しく、また実際に企業などで利用されている、値の内容まで含めた、JSON Formatで記述されたSBOMのサンプルファイルを記載する。
471472SPDX 及び CycloneDX の仕様に詳しい人々にレビューをしてもらう必要がある。
472473
474+ #### Appendix-1.2. コンポーネント粒度の標準化と正規化
475+
476+ ##### Appendix-1.2.1. 粒度の判別方法
477+
478+ 「5.2 コンポーネント粒度の標準化と正規化」の評価方法で記述した、コンポーネントの粒度の違いについて実際の交換用フォーマット仕様で判別可能かを確認した。
479+
480+ - SPDX 2.3
481+ - relationshipsで、relationshipTypeがDEPENDS_ONやDEPENDENCY_OFになっているspdxElementIdとrelatedSpdxElementのSPDXIDからそのコンポーネントがパッケージかファイルかの判別ができる。
482+
483+ - SPDX 3.0.1
484+ - RelationshipクラスのfromとtoにあるElementのSPDXIDからそのコンポーネントがパッケージかファイルかの判別ができる。
485+
486+ - CycloneDX 1.6
487+ - dependenciesのrefとdependsOnに記述するbom-refのelment idからコンポーネントがパッケージかファイルかの判別ができる。
488+
489+ ##### Appendix-1.2.2. サンプル
490+
491+ > パッケージとファイルの依存関係それぞれのサンプルが必要か?
492+ > とはいっても SPDXIDとbom-refのIDが変わるだけなので代り映えしない
493+ > 各フォーマットの課題があるのであればそこまで踏み込む?
494+
495+ - SPDX 2.3
496+
497+ - SPDX 3.0.1
498+
499+ - CycloneDX 1.6
500+
501+
473502### Appendix-2. 5章の項目記載用テンプレート
474503
475504ここに記載のあるテンプレートを用いて、5章の各項目を追加していく。
You can’t perform that action at this time.
0 commit comments