本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用 CycloneDX 带有亚马逊 Inspector 的命名空间
Amazon Inspector 为您提供了可用于 SBOM 的 CycloneDX 命名空间和属性名称。本节描述了可能添加到 CycloneDX sBOM 中组件的所有自定义 key/value 属性。有关更多信息,请参阅 GitHub 网站上的 CycloneDX property taxonomy
亚马逊:inspector: sbom_scanner 命名空间分类法
Amazon Inspector Scan API 使用 amazon:inspector:sbom_scanner 命名空间并具有以下属性:
| 属性 | 描述 |
|---|---|
amazon:inspector:sbom_scanner:cisa_kev_date_added |
表示相应漏洞何时被添加到 CISA 已知被利用的漏洞目录中。 |
amazon:inspector:sbom_scanner:cisa_kev_date_due |
表示根据 CISA 已知被利用的漏洞目录,漏洞修复程序的到期时间。 |
amazon:inspector:sbom_scanner:critical_vulnerabilities |
在 SBOM 中发现的严重性为“严重”的漏洞总数。 |
amazon:inspector:sbom_scanner:exploit_available |
表示是否存在针对给定漏洞的漏洞利用。 |
amazon:inspector:sbom_scanner:exploit_last_seen_in_public |
表示针对给定漏洞的漏洞利用最后一次公开出现的时间。 |
amazon:inspector:sbom_scanner:fixed_version: |
为给定漏洞提供指定组件已修复漏洞的版本。 |
amazon:inspector:sbom_scanner:high_vulnerabilities |
在 SBOM 中发现的严重性为“高”的漏洞总数。 |
amazon:inspector:sbom_scanner:info |
为给定组件提供扫描上下文,例如:“已扫描组件:未发现漏洞。” |
amazon:inspector:sbom_scanner:is_malicious |
指示 OpenSSF 是否将受影响的组件识别为恶意组件。 |
amazon:inspector:sbom_scanner:low_vulnerabilities |
在 SBOM 中发现的严重性为“低”的漏洞总数。 |
amazon:inspector:sbom_scanner:medium_vulnerabilities |
在 SBOM 中发现的严重性为“中”的漏洞总数。 |
amazon:inspector:sbom_scanner:path |
生成主题程序包信息的文件的路径。 |
amazon:inspector:sbom_scanner:priority |
修复给定漏洞的建议优先级。值按降序排列,分别为“立即”、“紧急”、“中等”和“标准”。 |
amazon:inspector:sbom_scanner:priority_intelligence |
用于确定给定漏洞优先级的情报质量。这些值包括“已验证”或“未验证”。 |
amazon:inspector:sbom_scanner:warning |
为未扫描给定组件的原因提供上下文,例如:“已跳过组件:未提供 purl。” |
亚马逊:inspector: sbom_generator 命名空间分类法
Amazon Inspector SBOM 生成器使用 amazon:inspector:sbom_generator 命名空间并具有以下属性:
| 属性 | 描述 |
|---|---|
amazon:inspector:sbom_generator:cpu_architecture |
正在清点的系统的 CPU 架构(x86_64)。 |
amazon:inspector:sbom_generator:ec2:instance_id |
Amazon EC2 实例 ID。 |
amazon:inspector:sbom_generator:ec2:instance_type |
Amazon EC2 实例类型 |
amazon:inspector:sbom_generator:live_patching_enabled |
一个布尔值,表示是否在 Amazon EC2 Amazon Linux 上启用实时修补功能。 |
amazon:inspector:sbom_generator:live_patched_cves |
在 Amazon EC2 Amazon Linux 上通过实时修补进行修补的 CVE 列表。 |
amazon:inspector:sbom_generator:dockerfile_finding: |
指示组件中的 Amazon Inspector 调查发现与 Dockerfile 检查有关。 |
amazon:inspector:sbom_generator:image_id |
属于容器映像配置文件的哈希(也称为映像 ID)。 |
amazon:inspector:sbom_generator:image_arch |
容器映像的架构。 |
amazon:inspector:sbom_generator:image_author |
容器映像的作者。 |
amazon:inspector:sbom_generator:image:cmd: |
在镜像构建时配置的默认 CMD 中定义的容器镜像中的绝对目录。 |
amazon:inspector:sbom_generator:image:entrypoint: |
在映像构建时配置的默认 ENTRYPOINT 中定义的容器镜像中的绝对目录。 |
amazon:inspector:sbom_generator:image:workdir |
在构建镜像时配置的容器镜像的 WORKDIR 目录。 |
amazon:inspector:sbom_generator:image:base_layer |
容器镜像最底层的差异 ID,用于为下游消费者标识图像的基础层。 |
amazon:inspector:sbom_generator:image_docker_version |
用于构建容器映像的 Docker 版本。 |
amazon:inspector:sbom_generator:is_duplicate_package |
表示主题程序包是由多个文件扫描器找到的。 |
amazon:inspector:sbom_generator:duplicate_purl |
表示由另一个扫描器找到的重复程序包 PURL。 |
amazon:inspector:sbom_generator:kernel_name |
正在清点的系统的内核名。 |
amazon:inspector:sbom_generator:kernel_version |
正在清点的系统的内核版本。 |
amazon:inspector:sbom_generator:kernel_component |
一个布尔值,表示主题程序包是否为内核组件 |
amazon:inspector:sbom_generator:running_kernel |
一个布尔值,表示主题程序包是否为正在运行的内核 |
amazon:inspector:sbom_generator:layer_diff_id |
未压缩的容器映像层的哈希值。 |
amazon:inspector:sbom_generator:replaced_by |
替换当前 Go 模块的值。 |
amazon:inspector:sbom_generator:os_hostname |
正在清点的系统的主机名。 |
amazon:inspector:sbom_generator:host:process_id: |
在本地主机扫描期间与组件匹配的正在运行的进程的可执行路径。仅在启用该--collect-processes选项时发出。 |
amazon:inspector:sbom_generator:host:process_id: |
本地主机扫描期间与组件匹配的正在运行的进程的开始时间(RFC 3339,UTC)。仅在启用该--collect-processes选项时发出。 |
amazon:inspector:sbom_generator:source_file_scanner |
找到了包含程序包信息的文件的扫描器,例如:/var/lib/dpkg/status。 |
amazon:inspector:sbom_generator:source_package_collector |
从特定文件中提取了程序包名称和版本的收集器。 |
amazon:inspector:sbom_generator:source_path |
从中提取了主题程序包信息的文件的路径。 |
amazon:inspector:sbom_generator:file_size_bytes |
表示给定构件的文件大小。 |
amazon:inspector:sbom_generator:unresolved_version |
表示尚未被程序包管理器解析的版本字符串。 |
amazon:inspector:sbom_generator:experimental:transitive_dependency |
表示来自程序包管理器的间接依赖关系。 |
amazon:inspector:sbom_generator:subscription:enabled |
一个布尔值,表示是否启用了订阅,例如 RHEL EUS/E4S 或 Ubuntu Pro。 |
amazon:inspector:sbom_generator:subscription:name |
有效订阅的名称(例如 EUS、E4S、Pro)。 |
amazon:inspector:sbom_generator:subscription:locked_version |
由激活 RHEL 订阅锁定的版本( EUS/E4S 仅限 RHEL)。 |
amazon:inspector:sbom_generator:metadata:host:hostname |
扫描系统的主机名。 |
amazon:inspector:sbom_generator:metadata:host:kernel_name |
操作系统的内核名称(例如 Linux、Darwin、 Windows_NT)。 |
amazon:inspector:sbom_generator:metadata:host:kernel_version |
操作系统的内核版本字符串。 |
amazon:inspector:sbom_generator:metadata:host:cpu_architecture |
系统的 CPU 架构(例如 x86_64、arm64)。 |
amazon:inspector:sbom_generator:metadata:host:bootdisk_id |
启动磁盘的唯一标识符。 |
amazon:inspector:sbom_generator:metadata:host:boot_id |
当前启动会话的唯一标识符。 |
amazon:inspector:sbom_generator:metadata:host:boot_time |
系统启动时间采用 ISO 8601 格式。 |
amazon:inspector:sbom_generator:metadata:host:system_id |
永久系统标识符(在 Linux 上为 machine-ID, MachineGuid 在 Windows 上)。 |
amazon:inspector:sbom_generator:metadata:host:system_serial |
系统固件中的硬件序列号。 |
amazon:inspector:sbom_generator:metadata:host:network_interfaces: |
网络接口的 MAC 地址。 |
amazon:inspector:sbom_generator:metadata:host:network_interfaces: |
分配给接口的 IPv4 地址。 |
amazon:inspector:sbom_generator:metadata:host:network_interfaces: |
分配给接口的 IPv6 地址。 |
amazon:inspector:sbom_generator:metadata:host:sbomgen_tag: |
通过--tag CLI 参数传递的自定义用户定义标签。 |
amazon:inspector:sbom_generator:metadata:imds:provider |
通过 IMDS(aws、azure、gcp)检测到的云提供商。 |
amazon:inspector:sbom_generator:metadata:imds:instance_id |
亚马逊 EC2 实例 ID 或 Azure 虚拟机名称。 |
amazon:inspector:sbom_generator:metadata:imds:instance_type |
实例类型(例如 t3.micro、 Standard_D 2s_v3)。 |
amazon:inspector:sbom_generator:metadata:imds:instance_location |
实例 region/location 的。 |
amazon:inspector:sbom_generator:metadata:imds:instance_partition |
云分区(适用于 Azure 的 aws、aws-cn、aws-us-gov)。 AWS AzurePublicCloud |
amazon:inspector:sbom_generator:metadata:imds:account_id |
从实例身份文件中获取的 Amazon EC2 实例的 AWS 账户 ID(AWS 仅限)。 |
amazon:inspector:sbom_generator:metadata:imds:resource_type |
正在扫描的云资源的类型(例如 aws_ec2_instance)。 |
amazon:inspector:sbom_generator:metadata:imds:instance_managed_id |
亚马逊 EC2 系统管理器托管实例 ID(AWS 仅限)。 |
amazon:inspector:sbom_generator:metadata:imds:tenant_id |
该实例订阅所属的微软 Entra ID 租户(仅限 Azure,在为虚拟机分配托管身份时填充)。 |
amazon:inspector:sbom_generator:metadata:imds:resource_group |
该实例所属的 Azure 资源组(仅限 Azure)。 |
amazon:inspector:sbom_generator:metadata:imds:subscription_id |
与实例关联的 Azure 订阅 ID(仅限 Azure)。 |
amazon:inspector:sbom_generator:metadata:imds:vm_id |
Azure 虚拟机唯一标识符(仅限 Azure)。 |
amazon:inspector:sbom_generator:metadata:imds:project_id |
该实例所属的谷歌云项目 ID(仅限 GCP)。 |
amazon:inspector:sbom_generator:metadata:imds:numeric_project_id |
该实例所属的数字谷歌云项目 ID(仅限 GCP)。 |
amazon:inspector:sbom_generator:metadata:imds:instance_name |
GCP 元数据服务报告的实例名称(仅限 GCP)。 |
amazon:inspector:sbom_generator:metadata:host:open_port: |
表示运行时资源(即 EC2)的开放端口 |
amazon:inspector:sbom_generator:hardened_image:vendor |
强化容器镜像的供应商 |