View a markdown version of this page

Generator SBOM Amazon Inspektur - Amazon Inspector

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Generator SBOM Amazon Inspektur

Software Bill of Materials (SBOM) adalah daftar komponen, pustaka, dan modul yang terstruktur secara formal yang diperlukan untuk membangun perangkat lunak. Amazon Inspector SBOM Generator (Sbomgen) adalah alat yang menghasilkan SBOM untuk arsip, gambar kontainer, direktori, sistem lokal, dan kompilasi Go dan Rust binari. Sbomgenmemindai file yang berisi informasi tentang paket yang diinstal. Ketika Sbomgen menemukan file yang relevan, ia mengekstrak nama paket, versi, dan metadata lainnya. Sbomgenkemudian mengubah metadata paket menjadi CycloneDX SBOM. Anda dapat menggunakan Sbomgen untuk menghasilkan CycloneDX SBOM sebagai file atau di STDOUT dan mengirim SBOM ke Amazon Inspector untuk deteksi kerentanan. Anda juga dapat menggunakan Sbomgen sebagai bagian dari CI/CD integrasi, yang memindai gambar kontainer secara otomatis sebagai bagian dari pipeline penerapan Anda.

Amazon Inspector menggunakan Sbomgen beberapa fitur pemindaian terkelola. Saat Amazon Inspector melakukan pemindaian gambar wadah Amazon ECR, pemindaian fungsi AWS Lambda, dan pemindaian tanpa agen terhadap inst ans Amazon Elastic Compute Cloud melalui analisis volume Amazon EBS, Amazon Inspector akan melakukan pemindaian Sbomgen di belakang layar untuk menghasilkan inventaris perangkat lunak yang digunakan untuk penilaian kerentanan. SbomgenAlat mandiri yang dijelaskan di halaman ini menyediakan teknologi dasar yang sama, memungkinkan Anda mengintegrasikan pembuatan SBOM langsung ke alur kerja Anda.

Jenis paket yang didukung

Sbomgenmengumpulkan inventaris untuk jenis paket berikut:

  • Alpine APK

  • Debian/Ubuntu DPKG

  • Red Hat RPM

  • C#

  • Go

  • Java

  • Node.js

  • PHP

  • Python

  • Ruby

  • Rust

Pemeriksaan konfigurasi gambar kontainer yang didukung

Sbomgendapat memindai Dockerfiles mandiri dan membangun riwayat dari gambar yang ada untuk masalah keamanan. Untuk informasi selengkapnya, lihat Pemerik saan Amazon Inspector Dockerfile.

Menginstal Sbomgen

Sbomgenhanya tersedia untuk sistem operasi Linux.

Anda harus Docker menginstal jika Anda Sbomgen ingin menganalisis gambar yang di-cache secara lokal. Dockertidak diperlukan untuk menganalisis gambar yang diekspor sebagai .tar file atau gambar yang dihosting di registri wadah jarak jauh.

Amazon Inspector merekomendasikan agar Anda menjalankan Sbomgen dari sistem dengan setidaknya spesifikasi perangkat keras berikut:

  • CPU inti 4x

  • 8GB RAM

Untuk menginstal Sbomgen
  1. Unduh file Sbomgen zip terbaru dari URL yang benar untuk arsitektur Anda:

    Linux AMD64: https://amazon-inspector-sbomgen.s3.amazonaws.com/latest/linux/amd64/inspector-sbomgen.zip

    Linux ARM64: https://amazon-inspector-sbomgen.s3.amazonaws.com/latest/linux/arm64/inspector-sbomgen.zip

    Atau, Anda dapat mengunduh versi sebelumnya dari file zip Amazon Inspector SBOM Generator.

  2. Buka zip unduhan menggunakan perintah berikut:

    unzip inspector-sbomgen.zip

  3. Periksa file-file berikut di direktori yang diekstrak:

    • inspector-sbomgen— Ini adalah alat yang akan Anda jalankan untuk menghasilkan SBOM.

    • README.txt— Ini adalah dokumentasi untuk digunakanSbomgen.

    • LICENSE.txt- File ini berisi lisensi perangkat lunak untukSbomgen.

    • licenses- Folder ini berisi info lisensi untuk paket pihak ketiga yang digunakan olehSbomgen.

    • checksums.txt— File ini menyediakan hash Sbomgen alat.

    • sbom.json— Ini adalah CycloneDX SBOM untuk Sbomgen alat tersebut.

    • WhatsNew.txt- File ini berisi ringkasan log perubahan, sehingga Anda dapat melihat perubahan besar dan peningkatan antar Sbomgen versi dengan cepat.

  4. (Opsional) Verifikasi keaslian dan integritas alat menggunakan perintah berikut:

    sha256sum < inspector-sbomgen

    1. Bandingkan hasilnya dengan isi checksums.txt file.

  5. Berikan izin yang dapat dieksekusi ke alat menggunakan perintah berikut:

    chmod +x inspector-sbomgen

  6. Verifikasi Sbomgen bahwa berhasil diinstal menggunakan perintah berikut:

    ./inspector-sbomgen --version

    Anda akan melihat output yang mirip dengan berikut ini:

    Version: 1.X.X

Penggunaan Sbomgen

Bagian ini menjelaskan berbagai cara yang dapat Anda gunakanSbomgen. Anda dapat mempelajari lebih lanjut tentang cara menggunakan Sbomgen melalui contoh bawaan. Untuk melihat contoh-contoh ini, jalankan list-examples perintah:

./inspector-sbomgen list-examples

Hasilkan SBOM untuk gambar kontainer dan keluarkan hasilnya

Anda dapat menggunakan Sbomgen untuk menghasilkan SBOM untuk gambar kontainer dan menampilkan hasilnya ke file. Kemampuan ini dapat diaktifkan menggunakan container subperintah.

Perintah contoh

Dalam cuplikan berikut, Anda dapat mengganti image:tag dengan ID gambar Anda dan output_path.json dengan jalur ke output yang ingin Anda simpan.

# generate SBOM for container image ./inspector-sbomgen container --image image:tag -o output_path.json
catatan

Waktu dan kinerja pemindaian tergantung pada ukuran gambar dan seberapa kecil jumlah lapisan. Gambar yang lebih kecil tidak hanya meningkatkan Sbomgen kinerja, tetapi juga mengurangi permukaan serangan potensial. Gambar yang lebih kecil juga meningkatkan waktu pembuatan, pengunduhan, dan pengunggahan gambar.

Saat menggunakan Sbomgen dengan ScanSbom, Amazon Inspector Scan API tidak akan memproses SBOM yang berisi lebih dari 5.000 paket. Dalam skenario ini, Amazon Inspector Scan API mengembalikan respons HTTP 400.

Jika gambar menyertakan file media massal atau direktori, pertimbangkan untuk mengecualikannya dari Sbomgen menggunakan --skip-files argumen.

Contoh: Kasus kesalahan umum

Pemindaian gambar kontainer dapat gagal karena kesalahan berikut:

  • InvalidImageFormat- Terjadi saat memindai gambar wadah yang salah format dengan header TAR yang rusak, file manifes, atau file konfigurasi.

  • ImageValidationFailure- Terjadi ketika validasi checksum atau panjang konten gagal untuk komponen gambar kontainer, seperti Content-Length header yang tidak cocok, digest manifes yang salah, atau verifikasi checksum SHA256 yang gagal.

  • ErrUnsupportedMediaType- Terjadi ketika komponen gambar menyertakan jenis media yang tidak didukung. Untuk informasi tentang jenis media yang didukung, lihat Sistem operasi dan jenis media yang didukung.

Amazon Inspector tidak mendukung jenis application/vnd.docker.distribution.manifest.list.v2+json media. Namun, Amazon Inspector mendukung daftar manifes. Saat memindai gambar yang menggunakan daftar manifes, Anda dapat secara eksplisit menentukan platform mana yang akan digunakan dengan --platform argumen. Jika --platform argumen tidak ditentukan, Amazon Inspector SBOM Generator secara otomatis memilih manifes berdasarkan platform tempat dijalankan.

Menghasilkan SBOM dari direktori dan arsip

Anda dapat menggunakan Sbomgen untuk menghasilkan SBOM dari direktori dan arsip. Kemampuan ini dapat diaktifkan menggunakan archive subperintah directory atau. Amazon Inspector merekomendasikan penggunaan fitur ini ketika Anda ingin membuat SBOM dari folder proyek, seperti repositori git yang diunduh.

Contoh perintah 1

Cuplikan berikut menunjukkan subperintah yang menghasilkan SBOM dari file direktori.

# generate SBOM from directory ./inspector-sbomgen directory --path /path/to/dir -o /tmp/sbom.json
Contoh perintah 2

Cuplikan berikut menunjukkan subperintah yang menghasilkan SBOM dari file arsip. Satu-satunya format arsip yang didukung adalah.zip,.tar, dan.tar.gz.

# generate SBOM from archive file (tar, tar.gz, and zip formats only) ./inspector-sbomgen archive --path testData.zip -o /tmp/sbom.json

Hasilkan SBOM dari Go atau Karat binari yang dikompilasi

Anda dapat menggunakan Sbomgen untuk menghasilkan SBOM dari kompilasi Go dan Rust binari. Anda dapat mengaktifkan cabapility ini melalui subperintah: binary

./inspector-sbomgen binary --path /path/to/your/binary

Menghasilkan SBOM dari volume yang dipasang

Anda dapat menggunakan Amazon Inspector SBOM Generator untuk menghasilkan SBOM dari volume yang dipasang. Kemampuan ini dapat diaktifkan menggunakan volume subperintah. Sebaiknya gunakan fitur ini ketika Anda ingin menganalisis volume penyimpanan, seperti volume Amazon EBS yang telah dipasang ke sistem Anda. Berbeda dengan subperintah direktori, pemindaian volume yang dipasang mendeteksi paket OS dan informasi OS.

Anda dapat memindai volume Amazon EBS dengan melampirkannya ke instans Amazon EC2 tempat Amazon Inspector SBOM Generator diinstal dan memasangnya pada instans tersebut. Untuk volume Amazon EBS yang saat ini digunakan oleh instans Amazon EC2 lainnya, Anda dapat membuat snapshot Amazon EBS dari volume tersebut dan kemudian membuat volume Amazon EBS baru dari snapshot tersebut untuk tujuan pemindaian. Untuk informasi selengkapnya tentang Amazon EBS, lihat Apa itu Amazon EBS? di Panduan Pengguna Amazon Elastic Block Store.

Perintah contoh

Cuplikan berikut menunjukkan subperintah yang menghasilkan SBOM dari volume yang dipasang. Ar --path gumen harus menentukan direktori root tempat volume dipasang.

# generate SBOM from mounted volume ./inspector-sbomgen volume --path /mount/point/of/volume/root
Perintah contoh

Cuplikan berikut menunjukkan subperintah yang menghasilkan SBOM dari volume yang dipasang sambil mengecualikan jalur file tertentu dengan argumen. --exclude-suffix --exclude-suffixArgumen ini sangat berguna ketika volume berisi file massal (seperti file log atau file media). File dan direktori yang jalurnya berakhir dengan akhiran yang ditentukan akan dikecualikan dari pemindaian, yang dapat mengurangi waktu pemindaian dan penggunaan memori.

# generate SBOM from mounted volume with exclusions ./inspector-sbomgen volume --path /mount/point/of/volume/root \ --exclude-suffix .log \ --exclude-suffix cache

Semua jalur file dalam volume target dinormalisasi ke jalur aslinya. Misalnya, saat memindai volume yang dipasang di /mnt/volume yang berisi file di/mnt/volume/var/lib/rpm/rpmdb.sqlite, jalur akan dinormalisasi ke /var/lib/rpm/rpmdb.sqlite dalam SBOM yang dihasilkan.

Kirim SBOM ke Amazon Inspector untuk identifikasi kerentanan

Selain menghasilkan SBOM, Anda dapat mengirim SBOM untuk pemindaian dengan satu perintah dari Amazon Inspector Scan API. Amazon Inspector mengevaluasi konten SBOM untuk kerentanan sebelum mengembalikan temuan ke. Sbomgen Tergantung pada masukan Anda, temuan dapat ditampilkan atau ditulis ke file.

catatan

Anda harus memiliki izin baca aktif Akun AWS InspectorScan-ScanSbom untuk menggunakan kemampuan ini.

Untuk mengaktifkan kemampuan ini, Anda meneruskan --scan-sbom argumen ke Sbomgen CLI. Anda juga dapat meneruskan --scan-sbom argumen ke salah satu Sbomgen subperintah berikut:archive,,binary, containerdirectory,localhost.

catatan

Amazon Inspector Scan API tidak memproses SBOM dengan lebih dari 5.000 paket. Dalam skenario ini, Amazon Inspector Scan API mengembalikan respons HTTP 400.

Anda dapat mengotentikasi ke Amazon Inspector melalui AWS profil atau peran IAM dengan argumen berikut: AWS CLI

--aws-profile profile --aws-region region --aws-iam-role-arn role_arn

Anda juga dapat mengotentikasi ke Amazon Inspector dengan menyediakan variabel lingkungan berikut keSbomgen.

AWS_ACCESS_KEY_ID=$access_key \ AWS_SECRET_ACCESS_KEY=$secret_key \ AWS_DEFAULT_REGION=$region \ ./inspector-sbomgen arguments

Untuk menentukan format respons, gunakan argumen atau --scan-sbom-output-format cyclonedx --scan-sbom-output-format inspector argumen.

Contoh perintah 1

Perintah ini membuat SBOM untuk Alpine Linux rilis terbaru, memindai SBOM, dan menulis hasil kerentanan ke file JSON.

./inspector-sbomgen container --image alpine:latest \ --scan-sbom \ --aws-profile your_profile \ --aws-region your_region \ --scan-sbom-output-format cyclonedx \ --outfile /tmp/inspector_scan.json
Contoh perintah 2

Perintah ini mengotentikasi ke Amazon Inspector menggunakan AWS kredenSIAL sebagai variabel lingkungan.

AWS_ACCESS_KEY_ID=$your_access_key \ AWS_SECRET_ACCESS_KEY=$your_secret_key \ AWS_DEFAULT_REGION=$your_region \ ./inspector-sbomgen container --image alpine:latest \ -o /tmp/sbom.json \ --scan-sbom \ --scan-sbom-output-format inspector
Contoh perintah 3

Perintah ini mengotentikasi ke Amazon Inspector menggunakan ARN untuk peran IAM.

./inspector-sbomgen container --image alpine:latest \ --scan-sbom \ --aws-profile your_profile \ --aws-region your_region \ --outfile /tmp/inspector_scan.json --aws-iam-role-arn arn:aws:iam::123456789012:role/your_role

Gunakan pemindai tambahan untuk meningkatkan kemampuan deteksi

Generator SBOM Amazon Inspector menerapkan pemindai yang telah ditentukan berdasarkan perintah yang digunakan.

Grup pemindai default

Setiap subperintah Amazon Inspector SBOM Generator menerapkan grup pemindai default berikut secara otomatis.

  • Untuk directory subperintah: biner, paket bahasa pemrograman, grup pemindai dockerfile

  • Untuk localhost subperintah: os, paket bahasa pemrograman, grup pemindai ekstra-ekosistem

  • Untuk container subperintah: os, paket bahasa pemrograman, ekosistem ekstra, dockerfile, grup pemindai biner

Pemindai khusus

Untuk menyertakan pemindai di luar grup pemindai default, gunakan --additional-scanners opsi diikuti dengan nama pemindai yang akan ditambahkan. Berikut ini adalah contoh perintah yang menunjukkan cara melakukan ini.

# Add WordPress installation scanner to directory scan ./inspector-sbomgen directory --path /path/to/directory/ --additional-scanners wordpress-installation -o output.json

Berikut ini adalah contoh perintah yang menunjukkan cara menambahkan beberapa pemindai dengan daftar yang dipisahkan koma.

./inspector-sbomgen container --image image:tag --additional-scanners scanner1,scanner2 -o output.json

Optimalkan pemindaian kontainer dengan menyesuaikan ukuran file maksimum untuk dipindai

Saat Anda menganalisis dan memproses gambar kontainer, Sbomgen memindai file berukuran 200 MB atau kurang secara default. File yang lebih besar dari 200 MB jarang berisi metadata paket. Anda dapat menemukan kesalahan saat Anda menginventarisasi Rust bin Go er yang melebihi 200MB. Untuk menyesuaikan batas ukuran, gunakan --max-file-size argumen. Ini memungkinkan Anda untuk meningkatkan batas untuk menyertakan file besar dan mengurangi batas untuk mengurangi penggunaan sumber daya dengan mengecualikan file besar.

Contoh

Contoh berikut menunjukkan cara menggunakan --max-file-size argumen untuk meningkatkan ukuran file.

# Increase the file size limit to scan files up to 300 MB ./inspector-sbomgen container --image alpine:latest \ --outfile /tmp/sbom.json \ --max-file-size 300000000

Menyesuaikan pengaturan ini membantu mengontrol penggunaan disk, konsumsi memori, dan durasi pemindaian secara keseluruhan.

Batasi ukuran tarikan gambar kontainer

Saat Anda memindai gambar kontainer, Anda dapat menolak gambar yang terlalu besar sebelum mengunduh lapisan Sbomgen apa pun. Sbomgenmembaca ukuran terkompresi setiap lapisan dari manifes gambar dan membandingkannya dengan batas yang Anda tetapkan, sehingga gambar yang melebihi batas ditolak tanpa mengunduh lapisannya. Gunakan --layer-max-pull-size argum --image-max-pull-size en dan untuk menetapkan batas ini dalam byte.

  • --image-max-pull-size— Menolak gambar ketika ukuran terkompresi dari semua lapisannya bertambah hingga lebih dari jumlah byte yang ditentukan.

  • --layer-max-pull-size— Menolak gambar ketika ukuran terkompresi lapisan tunggal melebihi jumlah byte yang ditentukan.

catatan

Kedua argumen hanya berlaku untuk pemindaian kontainer dan independen satu sama lain. Masing-masing default ke0, yang menonaktifkan batas.

Contoh

Contoh berikut menolak gambar jika ukuran lapisan terkompresi total lebih dari 50 GiB (53687091200byte), atau jika ukuran terkompresi lapisan tunggal melebihi 10 GiB (10737418240byte).

# Reject an oversized image before downloading any layer ./inspector-sbomgen container --image image:tag \ --outfile /tmp/sbom.json \ --image-max-pull-size 53687091200 \ --layer-max-pull-size 10737418240

Mendeteksi gambar gores dengan heuristik sistem file

Ketika tidak Sbomgen dapat mengidentifikasi sistem operasi image container, Anda dapat menggunakan --enable-scratch-heuristics argumen untuk memeriksa sistem file untuk sinyal yang menunjukkan scratch gambar. Jika setidaknya ada dua sinyal, beri Sbomgen label komponen sistem operasi sebagai scratch gantinya. unknown Sistem operasi yang diidentifikasi tidak pernah diberi label ulang.

catatan

Argumen ini bersifat eksperimental, hanya berlaku untuk pemindaian kontainer, dan dinonaktifkan secara default.

Sbomgenmengevaluasi sinyal berikut dan merekam masing-masing yang dideteksi sebagai amazon:inspector:sbom_generator:scratch:heuristic:* properti pada komponen sistem operasi:

  • missing_lib_dir- Direk /lib tori tidak ada.

  • missing_bin_dir- Direk /bin tori tidak ada.

  • missing_var_dir- Direk /var tori tidak ada.

  • missing_shell- Tidak ada shell interaktif yang ada (tidak adash,bash,ash,dash,zsh, atau busybox ditemukan di bawah /bin atau/usr/bin).

Contoh

Contoh berikut menunjukkan cara menggunakan --enable-scratch-heuristics argumen.

# enable scratch image detection heuristics ./inspector-sbomgen container --image image:tag \ --outfile /tmp/sbom.json \ --enable-scratch-heuristics
catatan

Perilaku ini bersifat heuristik dan dapat menghasilkan positif palsu. Itu hanya mengubah komponen sistem operasi.

Kumpulkan metadata proses yang sedang berjalan

Saat Anda memindai localhost, Anda dapat menggunakan --collect-processes argumen untuk menandai komponen dengan metadata tentang proses yang sedang berjalan yang Sbomgen dikumpulkan dari host. Ini membantu Anda menghubungkan komponen yang diinventarisasi dengan proses yang berjalan darinya.

catatan

Argumen ini adalah opt-in, dinonaktifkan secara default, dan hanya berlaku untuk pemindaian localhost. Jika Anda menyediakannya untuk jenis pemindaian lainnyaSbomgen, catat peringatan dan abaikan.

Ketika komponen cocok dengan proses yang sedang berjalanSbomgen, tambahkan properti berikut ke komponen itu, di mana pid adalah ID proses:

  • amazon:inspector:sbom_generator:host:process_id:pid:path— Jalur yang dapat dieksekusi dari proses berjalan yang cocok, misalnya/usr/sbin/sshd.

  • amazon:inspector:sbom_generator:host:process_id:pid:started_at— Waktu proses dimulai, dalam format RFC 3339 (UTC), misalnya. 2026-08-26T15:43:40Z

Contoh

Contoh berikut menunjukkan cara menggunakan --collect-processes argumen.

# Tag components with running process metadata ./inspector-sbomgen localhost \ --outfile /tmp/sbom.json \ --collect-processes

Nonaktifkan indikator kemajuan

Sbomgenmenampilkan indikator kemajuan berputar yang dapat mengakibatkan karakter garis miring yang berlebihan di CI/CD lingkungan.

INFO[2024-02-01 14:58:46]coreV1.go:53: analyzing artifact | \ / | \ / INFO[2024-02-01 14:58:46]coreV1.go:62: executing post-processors

Anda dapat menonaktifkan indikator kemajuan menggunakan argum --disable-progress-bar en:

./inspector-sbomgen container --image alpine:latest \ --outfile /tmp/sbom.json \ --disable-progress-bar

Mengotentikasi ke registri pribadi dengan Sbomgen

Dengan memberikan kredentif otentikasi registri pribadi Anda, Anda dapat menghasilkan SBOM dari wadah yang dihosting di registri pribadi. Anda dapat memberikan kredenSIAL ini melalui metode berikut:

Otentikasi menggunakan kredenSIAL cache (disarankan)

Untuk metode ini, Anda mengotentikasi ke registri kontainer Anda. Misalnya, jika menggunakanDocker, Anda dapat mengotentikasi ke registri kontainer Anda menggunakan perintah Docker loging:. docker login

  1. Otentikasi ke registri kontainer Anda. Misalnya, jika menggunakanDocker, Anda dapat mengotentikasi ke registri Anda menggunakan Docker login perintah:

  2. Setelah Anda mengotentikasi ke registri kontainer Anda, gunakan Sbomgen pada gambar kontainer yang ada di registri. Untuk menggunakan contoh berikut, ganti image:tag dengan nama gambar yang akan dipindai:

./inspector-sbomgen container --image image:tag

Otentikasi menggunakan metode interaktif

Untuk metode ini, berikan nama pengguna Anda sebagai parameter, dan Sbomgen akan meminta Anda untuk memasukkan kata sandi yang aman bila diperlukan.

Untuk menggunakan contoh berikut, ganti image:tag dengan nama gambar yang ingin Anda pindai dan your_username dengan nama pengguna yang memiliki akses ke gambar:

./inspector-sbomgen container --image image:tag --username your_username

Otentikasi menggunakan metode non-interaktif

Untuk metode ini, simpan kata sandi atau token registri Anda dalam .txt file.

catatan

Pengguna saat ini seharusnya hanya dapat membaca file ini. File juga harus berisi kata sandi atau token Anda pada satu baris.

Untuk menggunakan contoh berikut, ganti your_username dengan nama pengguna Anda, password.txt dengan .txt file yang menyertakan kata sandi atau token Anda pada satu baris, dan image:tag dengan nama gambar yang akan dipindai:

INSPECTOR_SBOMGEN_USERNAME=your_username \ INSPECTOR_SBOMGEN_PASSWORD=`cat password.txt` \ ./inspector-sbomgen container --image image:tag

Contoh keluaran dari Sbomgen

Berikut ini adalah contoh SBOM untuk gambar kontainer yang diinventarisasi menggunakan. Sbomgen

{ "bomFormat": "CycloneDX", "specVersion": "1.5", "serialNumber": "urn:uuid:828875ef-8c32-4777-b688-0af96f3cf619", "version": 1, "metadata": { "timestamp": "2023-11-17T21:36:38Z", "tools": [ { "vendor": "Amazon Web Services, Inc. (AWS)", "name": "Amazon Inspector SBOM Generator", "version": "1.0.0", "hashes": [ { "alg": "SHA-256", "content": "10ab669cfc99774786301a745165b5957c92ed9562d19972fbf344d4393b5eb1" } ] } ], "component": { "bom-ref": "comp-1", "type": "container", "name": "fedora:latest", "properties": [ { "name": "amazon:inspector:sbom_generator:image_id", "value": "sha256:c81c8ae4dda7dedc0711daefe4076d33a88a69a28c398688090c1141eff17e50" }, { "name": "amazon:inspector:sbom_generator:layer_diff_id", "value": "sha256:eddd0d48c295dc168d0710f70364581bd84b1dda6bb386c4a4de0b61de2f2119" } ] } }, "components": [ { "bom-ref": "comp-2", "type": "library", "name": "dnf", "version": "4.18.0", "purl": "pkg:pypi/dnf@4.18.0", "properties": [ { "name": "amazon:inspector:sbom_generator:source_file_scanner", "value": "python-pkg" }, { "name": "amazon:inspector:sbom_generator:source_package_collector", "value": "python-pkg" }, { "name": "amazon:inspector:sbom_generator:source_path", "value": "/usr/lib/python3.12/site-packages/dnf-4.18.0.dist-info/METADATA" }, { "name": "amazon:inspector:sbom_generator:is_duplicate_package", "value": "true" }, { "name": "amazon:inspector:sbom_generator:duplicate_purl", "value": "pkg:rpm/fedora/python3-dnf@4.18.0-2.fc39?arch=noarch&distro=39&epoch=0" } ] }, { "bom-ref": "comp-3", "type": "library", "name": "libcomps", "version": "0.1.20", "purl": "pkg:pypi/libcomps@0.1.20", "properties": [ { "name": "amazon:inspector:sbom_generator:source_file_scanner", "value": "python-pkg" }, { "name": "amazon:inspector:sbom_generator:source_package_collector", "value": "python-pkg" }, { "name": "amazon:inspector:sbom_generator:source_path", "value": "/usr/lib64/python3.12/site-packages/libcomps-0.1.20-py3.12.egg-info/PKG-INFO" }, { "name": "amazon:inspector:sbom_generator:is_duplicate_package", "value": "true" }, { "name": "amazon:inspector:sbom_generator:duplicate_purl", "value": "pkg:rpm/fedora/python3-libcomps@0.1.20-1.fc39?arch=x86_64&distro=39&epoch=0" } ] } ] }