Esempio SupplyShield

Questo esempio mostra SBOM generato, license guard in azione, e SRI per asset esterni.

Cosa previene

  1. Lock drift: package-lock.json non sincronizzato con package.json.
  2. Registri non autorizzati: Dipendenze da registri npm non whitelist.
  3. Licenze non permesse: Dipendenze con licenze non in whitelist.
  4. SRI mancanti: Asset 3rd-party senza integrity=.

SBOM generato

Il report include il SBOM CycloneDX generato:

✓ SupplyShield Check Passed

SBOM generato: bom.json
  - Componenti: 247
  - Licenze verificate: ✓
  - Lock drift: nessuno
  - Registri: tutti whitelist

SRI generati:
  - cdn.jsdelivr.net: ✓
  - unpkg.com: ✓

Report di esempio

Il report HTML include:

  • SBOM CycloneDX completo
  • Lista licenze verificate
  • SRI generati per asset esterni
  • Findings su lock drift o licenze non permesse
  • Hash SHA-256 del report

Scarica report di esempio

Checklist

  • ✓ Policy.yml configurata con license allowlist
  • ✓ SBOM generato in formato CycloneDX
  • ✓ SRI generati per asset esterni
  • ✓ GitHub Action guard attivo
  • ✓ Report generato e firmato