Skip to content

Commit e9d3f35

Browse files
authored
Merge pull request #401 from owada-k/patch-for-SBOM_QG_5.8
Patch for SBOM qg 5.8
2 parents 1779c7a + 4c95233 commit e9d3f35

1 file changed

Lines changed: 19 additions & 0 deletions

File tree

subgroups/sbom-sg/outcomes/QualityGuide/SBOM-Document-Quality-Guide.ja.md

Lines changed: 19 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -328,8 +328,27 @@ SBOMの信頼性と改ざん耐性を確保するために、以下の改善策
328328

329329
#### 5.8 部品間関係性の統一的表現
330330
担当: 大和田さん
331+
332+
##### 5.8.1. 課題の概要
331333
- コンポーネント間の依存関係や関連性(例:dependsOn、contains、generates等)の統一的記述ルールを定義し、テンプレートおよび自動検証ツールによる整合性チェックの方法を明示する。
332334

335+
##### 5.8.2. 課題の詳細
336+
- コンポーネント間の関係性の記述表記は非常に多くあり、どの表記を選択するかが人によって異なる
337+
- 同じ関係性に対して複数の表記がある
338+
- 同じ表記が複数の関係性に使われる
339+
- そのため、SBOMを提供者と受領者で表記が異なり、効果的な利用を妨げてしまう
340+
341+
##### 5.8.3. 改善策
342+
- 一般的な関係性について、標準となる表記を提案し、表記のブレが少なくなることを促す
343+
- 等価な関係性表記を標準的な表記に置き換えるツールや複数の関係性に使われる表記を見つけるツールを用意する
344+
345+
##### 5.8.4. 評価方法
346+
- ツールによる修正量や検出量を評価指標とする
347+
348+
##### 5.8.5. リスクと留意事項
349+
- プログラム言語やビルド手法、ソフトウェアの管理手法の進化に伴い、新たな関係性が生まれ、標準と定めた表記では適切な表現ができなくなる可能性がある
350+
- その点を鑑み、厳格な運用ではなく、自由度のある対応を可能とする形とする方が良い
351+
333352
#### 5.9 依存関係把握とパッケージ取得手法の問題
334353
担当: 伊藤さん
335354

0 commit comments

Comments
 (0)