SBOM in Open-Source Software

Commander Genius existiert seit 2008 und es macht eine Reihe von DOS Spielen auf modernen Systemen erlebbar. Das Projekt ist fertiggestellt und ein gutes Beispiel einer Open Source Software, bei der man auch hin und wieder verschiedene Tests durchführen kann.

Was ist SBOM: Der Software-Bauteilkatalog. Aus dem Maschinenbau, Elektroingenieurwesen und anderen vergleichbaren Bereichen kennt man die Stückliste (BOM). Sie beschreibt alle Teile, die für ein Produkt notwendig sind. Aber was kann denn bloß in einer Software enthalten sein? Nun, Einsen und Nullen ist klar… Die SBOM zeigt an, welche Bibliotheken verwendet werden, insbesondere Versionen.

Die SBOM – verpflichtend zur Erfüllung des Cyber Resilience Act (CRA) – hat den Vorteil, dass man damit überprüfen kann, ob diese Bibliotheken Sicherheitslücken enthalten, die noch nicht aufgedeckt wurden. Natürlich soll es Entwickler anhalten, die Bibliotheken oder gar eigenen Code bei Notwendigkeit zu aktualisieren.

In diesem Sinne zeige ich Ihnen in diesem Artikel, wie man SBOM in Commander Genius umsetzt. Hier muss man hervorheben, dass eine einmalige Generierung der SBOM nicht ausreichend ist. Den Entwicklungsprozess der SBOM gehört mit in den Gesamterstellungsprozess einer Software.

Im Falle von Commander Genius habe ich entschieden, die Software cdxgen einzusetzen. Man kann es hier herunterladen:

https://github.com/cdxgen/cdxgen

Hat man es eingerichtet, kann man es von CMake erkennen lassen und die Definitionsdateien nutzen es entsprechend.

Am Ende entsteht neben einer Zip-Datei, der Setup.exe für Windows, zusätzlich noch die SBOM in JSON Format.

Ziel erreicht, Commander Genius ist jetzt CRA conform.

Weitere Informationen finden Sie hier: https://gitlab.com/Dringgstein/Commander-Genius/-/blob/master/README.md?ref_type=heads

Natürlich ist das mit CMake nur ein Beispiel, wie man es machen kann. Jede Sprache, jedes Framework hat andere Tools und man muss den Quellcode und Buildprocess genau analysieren, um eine vernünftige SBOM herzuleiten.

Welches Projekt darf ich als nächstes für den Cyber Resilienz Act verbessern? Sprechen Sie uns gerne an.

Für dich vielleicht ebenfalls interessant …

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert