Текст и данные · Инструкция
Как добавить SBOM attestation при buildx
SBOM attestation описывает найденные компоненты image и помогает supply-chain проверкам. Это не замена vulnerability sca
Короткий ответ
Добавьте `--sbom=true` или `--attest type=sbom` к `docker buildx build`. Для публикации используйте совместимый registry/output; локально SBOM можно проверить через local exporter.
Что делать
- 1: Убедитесь, что сборка идёт через BuildKit/buildx.
- 2: Для registry: `docker buildx build --sbom=true --push -t <registry>/<image>:<tag> .`.
- 3: Для локальной проверки: `docker buildx build --sbom=true --output type=local,dest=out .`.
- 4: Проверьте `out/sbom.spdx.json` или attestations опубликованного image.
- 5: Сопоставьте неожиданные компоненты с Dockerfile и lock-файлами.
Важно
Наличие SBOM не означает, что image безопасен; уязвимости проверяются отдельно.
Что учитывать
Наличие SBOM не означает, что image безопасен; уязвимости проверяются отдельно.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. SBOM attestations). Пример и формулировки — редакция N1RO на 2026-09-18.