n1ro°
RU

Текст и данные · Инструкция

Как добавить SBOM attestation при buildx

SBOM attestation описывает найденные компоненты image и помогает supply-chain проверкам. Это не замена vulnerability sca

Редакция N1RO · Проверено

Короткий ответ

Добавьте `--sbom=true` или `--attest type=sbom` к `docker buildx build`. Для публикации используйте совместимый registry/output; локально SBOM можно проверить через local exporter.

Что делать

  1. 1: Убедитесь, что сборка идёт через BuildKit/buildx.
  2. 2: Для registry: `docker buildx build --sbom=true --push -t <registry>/<image>:<tag> .`.
  3. 3: Для локальной проверки: `docker buildx build --sbom=true --output type=local,dest=out .`.
  4. 4: Проверьте `out/sbom.spdx.json` или attestations опубликованного image.
  5. 5: Сопоставьте неожиданные компоненты с Dockerfile и lock-файлами.

Важно

Наличие SBOM не означает, что image безопасен; уязвимости проверяются отдельно.

Что учитывать

Наличие SBOM не означает, что image безопасен; уязвимости проверяются отдельно.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. SBOM attestations). Пример и формулировки — редакция N1RO на 2026-09-18.