Skip to content

Commit 5c5ba90

Browse files
authored
Merge pull request #404 from no-ta/master
Proposal of title modification and structure change in Appendix-1
2 parents ca775a7 + cf61db2 commit 5c5ba90

1 file changed

Lines changed: 31 additions & 2 deletions

File tree

subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md

Lines changed: 31 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -465,11 +465,40 @@ SBOM提供者は、使用する解析ツールの最新安定版やLTS情報、
465465

466466
---
467467

468-
### Appendix-1. SBOM サンプル
468+
### Appendix-1. SBOM交換用フォーマット仕様に合わせた解説
469469

470-
ここには、仕様上正しく、また実際に企業などで利用されている、値の内容まで含めた、JSON Formatで記述されたSBOMのサンプルファイルを記載する。
470+
ここには、SPDXやCycloneDXの仕様に合わせた場合の解説を記述する。
471+
必要な場合、仕様上正しく、また実際に企業などで利用されている、値の内容まで含めた、JSON Formatで記述されたSBOMのサンプルファイルを記載する。
471472
SPDX 及び CycloneDX の仕様に詳しい人々にレビューをしてもらう必要がある。
472473

474+
#### Appendix-1.2. コンポーネント粒度の標準化と正規化
475+
476+
##### Appendix-1.2.1. 粒度の判別方法
477+
478+
「5.2 コンポーネント粒度の標準化と正規化」の評価方法で記述した、コンポーネントの粒度の違いについて実際の交換用フォーマット仕様で判別可能かを確認した。
479+
480+
- SPDX 2.3
481+
- relationshipsで、relationshipTypeがDEPENDS_ONやDEPENDENCY_OFになっているspdxElementIdとrelatedSpdxElementのSPDXIDからそのコンポーネントがパッケージかファイルかの判別ができる。
482+
483+
- SPDX 3.0.1
484+
- RelationshipクラスのfromとtoにあるElementのSPDXIDからそのコンポーネントがパッケージかファイルかの判別ができる。
485+
486+
- CycloneDX 1.6
487+
- dependenciesのrefとdependsOnに記述するbom-refのelment idからコンポーネントがパッケージかファイルかの判別ができる。
488+
489+
##### Appendix-1.2.2. サンプル
490+
491+
> パッケージとファイルの依存関係それぞれのサンプルが必要か?
492+
> とはいっても SPDXIDとbom-refのIDが変わるだけなので代り映えしない
493+
> 各フォーマットの課題があるのであればそこまで踏み込む?
494+
495+
- SPDX 2.3
496+
497+
- SPDX 3.0.1
498+
499+
- CycloneDX 1.6
500+
501+
473502
### Appendix-2. 5章の項目記載用テンプレート
474503

475504
ここに記載のあるテンプレートを用いて、5章の各項目を追加していく。

0 commit comments

Comments
 (0)