Pular para o conteúdo
EN · PT

Gate: sbom-generated

The inventory of shipped components (SBOM) is generated and versionable.

Propriedade Valor
Comando syft scan dir:. -o cyclonedx-json=sbom.json -q
Confronta code
Bloqueante por padrão — projeto novo não — informa
Bloqueante por padrão — projeto existente não — informa
gates:
- name: sbom-generated
on: [code]
run: "syft scan dir:. -o cyclonedx-json=sbom.json -q"

Gera o inventário de software SBOM (CycloneDX ou SPDX) para compliance e auditorias.

Em termos simples: este gate garante que o seu software não cometa erros por descuido ou falta de sincronização. Se você ou uma inteligência artificial alterar um arquivo coberto por este gate, ele inspeciona o trabalho imediatamente.


Essencial para conformidade com padrões de segurança em distribuição de software corporativo.

Sem este gate ativo, esse tipo de defeito passa despercebido pelos testes comuns e só estoura em produção ou durante refatorações dolorosas semanas depois.


Executa ferramentas como syft gerando o arquivo sbom.json.

  • ✓ Pass (Aprovado): Arquivo de SBOM gerado com sucesso.
  • ✗ Fail (Reprovado): Falha na geração do inventário.
  • ~ Indeterminado/Pending: Syft não instalado.
  • Skip (Dispensado): Não se aplica.

Para ativar este gate no seu projeto, adicione o bloco abaixo na seção gates: do seu anchors.yaml:

gates:
- name: sbom-generated
on: [code]
scope: project
run: "syft scan dir:. -o cyclonedx-json=sbom.json -q"
needs_tool: syft
install_hint: "brew install syft"
blocking: true
when: [ci]

  • Quando ativar: Bloqueante no CI de release.
  • Fase de execução: Configure em when: [pre-commit, ci] para verificações rápidas, ou when: [pre-push, ci] para gates que rodam ferramentas mais pesadas.
  • Transição de maturidade: Comece com blocking: false para avaliar o estado atual do repositório com anchors check. Quando zerar as ocorrências, altere para blocking: true.

Se o anchors check acusar falha (✗) neste gate:

  1. Instale o syft e verifique as permissões de escrita do arquivo sbom.json.
  2. Reexecute a verificação no terminal:
    Terminal window
    anchors check
  3. Se o gate suportar correção automática, você pode tentar o comando:
    Terminal window
    anchors check --fix