Skip to main content

リポジトリのソフトウェア部品表のエクスポート

リポジトリのソフトウェア部品表、つまり、SBOM を依存関係グラフからエクスポートすることができます。 SBOM を使用すると、オープンソースの使用状況に対する透明性が確保され、サプライ チェーンの脆弱性が明らかにされ、サプライ チェーンのリスクが軽減されます。

この機能を使用できるユーザーについて

全員がGitHub 上で

業界標準の SPDX 形式を使用して、リポジトリの依存関係グラフの現在の状態をソフトウェア部品表 (SBOM) としてエクスポートできます。

SBOM には、プロジェクトの依存関係のインベントリと、 バージョン、パッケージ識別子、ライセンス、推移的パス、著作権情報などの関連情報が含まれます。 SBOM には、あなたのプロジェクトに依存している他のプロジェクトは含まれません。

メモ

GHE.comでは、依存関係の分析情報と、依存関係グラフ内のライセンスとパッケージのメタデータは現在使用できません。 依存関係グラフ自体は、リポジトリ レベルで引き続き使用できます。 「GitHub Enterprise Cloud とデータ所在地の機能の概要」を参照してください。

UI からリポジトリのソフトウェア部品表をエクスポートする

  1. GitHub で、リポジトリのメイン ページに移動します。

  2. リポジトリ名の下にある [ Insights] をクリックします。

    リポジトリのメイン ページのスクリーンショット。 水平ナビゲーション バーの、グラフ アイコンと [Insights] というラベルが付いたタブが、オレンジ色の枠線で囲まれています。

  3. 左側のサイドバーで、 [Dependency graph] (依存関係グラフ) をクリックします。

  4. [依存関係] タブの右上にある [SBOM のエクスポート] をクリックして、ブラウザーからダウンロードするための SBOM ファイルを生成します。

REST API を使用してリポジトリのソフトウェア部品表をエクスポートする

REST API を使ってリポジトリの SBOM をエクスポートする場合は、「AUTOTITLE」を参照してください。

からソフトウェア部品表を生成する GitHub Actions

次のアクションでは、リポジトリの SBOM が生成され、ワークフロー成果物としてアタッチされます。これをダウンロードして他のアプリケーションで使用できます。 ワークフローのアーティファクトのダウンロードの詳細については、「ワークフローの成果物をダウンロードする」を参照してください。

アクション詳細情報

SPDX 依存関係の送信アクション | Microsoft の SBOM ツール を使用して、サポートされているエコシステムを使用して SPDX 2.2 互換 SBOM を作成します |

Anchore SBOM アクション | Syftを使用して、サポートされているエコシステムを持つ SPDX 2.2 互換 SBOM を作成します |

SBOM の依存関係送信アクション| 依存関係送信 API に CycloneDX SBOM をアップロード |