Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SPDX y CycloneDX, dos formatos leídos campo a campo

4 tareas · 38 min · Principiante

Hay dos formatos de SBOM que verás en casi todos los proveedores: SPDX y CycloneDX. Los dos pueden describir el mismo producto, pero con otro esquema, otros nombres de campo y otra forma de expresar quién incluye a quién. Abres en la consola dos documentos de planificador-hornos 6.2.0 (Ladrillera Bejuco), generados por dos herramientas distintas. Solo se leen y se comparan; no se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

Hay dos formatos de SBOM que verás en casi todos los proveedores: SPDX y CycloneDX. Los dos pueden describir el mismo producto, pero con otro esquema, otros nombres de campo y otra forma de expresar quién incluye a quién. Abres en la consola dos documentos de planificador-hornos 6.2.0 (Ladrillera Bejuco), generados por dos herramientas distintas. Solo se leen y se comparan; no se ejecuta nada.

SPDX nació en la Linux Foundation para describir paquetes y licencias, y su versión 2.2.1 es la norma internacional ISO/IEC 5962:2021. CycloneDX nació en OWASP con un enfoque de seguridad de la cadena de suministro y es un estándar de Ecma International (ECMA-424). Ninguno de los dos es «el bueno»: un analista recibe lo que su proveedor genera y tiene que saber leer ambos.

Ambos se suelen entregar como JSON. En el escritorio tienes los dos archivos en la carpeta sbom.

Responde para continuar

Recibes un SBOM de un proveedor. ¿Qué actitud es la correcta ante el formato?

Ver pista de ayuda

Un analista lee lo que le llega; el formato lo elige quien genera el documento.

En SPDX cada paquete tiene un SPDXID que sirve para referirse a él desde las relaciones. En el JSON está dentro de la lista packages. En CycloneDX el equivalente es el bom-ref de cada elemento de components.

Abre planificador.spdx.json y busca el paquete piloto-sql.

Responde para continuar

¿Cuál es el SPDXID del paquete piloto-sql en el documento SPDX?

Ver pista de ayuda

Es el valor del campo SPDXID de la entrada cuyo name es piloto-sql.

Dos documentos del mismo producto pueden no coincidir. A veces una herramienta lee el archivo de bloqueo y otra analiza la imagen final, y lo que ven no es igual. Compara las listas de packages (SPDX) y components (CycloneDX) de las dos fuentes.

Responde para continuar

¿Qué componente aparece en el CycloneDX y falta en el SPDX? Escribe su nombre.

Ver pista de ayuda

El CycloneDX trae un componente más; compara los nombres uno a uno.

Que falte un componente en uno de los dos documentos no demuestra que no esté en el producto. Lo que demuestra es que al menos un documento es incompleto, o que cada uno tiene otro alcance. Mientras no se aclare, el componente se trata como presente.

También conviene saber dónde mira cada formato las relaciones: SPDX las lista en relationships con el tipo DEPENDS_ON, y CycloneDX en dependencies con ref y dependsOn.

Responde para continuar

El componente de la tarea anterior falta en el SPDX pero está en el CycloneDX. ¿Cuál es la conclusión prudente?

Ver pista de ayuda

Lo que falta en un inventario no prueba que no esté en el producto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad