В статье рассматривается подход к анализу результатов SCA, основанный на использовании данных SBOM и контекста зависимостей для интерпретации срабатываний. Предлагается схема классификации, в рамках которой выделяется набор классов, разделяющих срабатывания по практическому значению для процесса. Приведена экспериментальная оценка качества классификации и приоритизации на вручную размеченном наборе, что позволяет обсудить применимость подхода в практическом процессе. Решение ориентировано на использование в корпоративном контуре разработки и может быть встроено в CI/CD-процесс как часть процедур управления уязвимостями цепочки поставок ПО.
< ... >
The paper discusses an approach to analyzing SCA results that relies on SBOM data and dependency context to interpret scanner findings. A classification scheme is proposed that defines a set of classes separating findings according to their practical meaning for the workflow. An experimental evaluation of the classification and prioritization quality is presented on a manually labeled dataset, enabling a discussion of the approach’s applicability in practice. The solution is intended for use in an enterprise development environment and can be integrated into a CI/CD process as part of software supply-chain vulnerability management procedures.
Keywords:
SBOM, SCA, software supply chain, dependencies, finding classification, component usage confirmation, vulnerability management, CI/CD process