home.social

#cyclonedx — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #cyclonedx, aggregated by home.social.

fetched live
  1. NEOMSA APIM 4.6.0, платформа управления API: как мы устранили уязвимости Critical и High из БДУ ФСТЭК

    Мы выпустили NEOMSA APIM 4.6.0 . Основной фокус этого релиза — повышение безопасности состава поставки платформы. В рамках процессов безопасной разработки (SSDLC) мы сформировали SBOM, проверили компоненты и их зависимости на известные уязвимости (SCA), сопоставили результаты с БДУ ФСТЭК России и обновили проблемные библиотеки. По итогам повторной проверки количество зарегистрированных находок сократилось с 57 до 7. Уязвимостей уровней Critical и High в финальной сборке не осталось. В статье рассказываем, как устроена проверка NEOMSA APIM перед выпуском и какой критерий безопасности мы используем для принятия решения о готовности релиза.

    habr.com/ru/companies/neoflex/

    #SBOM #SCA #DevSecOps #управление_уязвимостями #БДУ_ФСТЭК #CycloneDX #Grype #API_Management #безопасность_цепочки_поставок #neomsa_apim

  2. NEOMSA APIM 4.6.0, платформа управления API: как мы устранили уязвимости Critical и High из БДУ ФСТЭК

    Мы выпустили NEOMSA APIM 4.6.0 . Основной фокус этого релиза — повышение безопасности состава поставки платформы. В рамках процессов безопасной разработки (SSDLC) мы сформировали SBOM, проверили компоненты и их зависимости на известные уязвимости (SCA), сопоставили результаты с БДУ ФСТЭК России и обновили проблемные библиотеки. По итогам повторной проверки количество зарегистрированных находок сократилось с 57 до 7. Уязвимостей уровней Critical и High в финальной сборке не осталось. В статье рассказываем, как устроена проверка NEOMSA APIM перед выпуском и какой критерий безопасности мы используем для принятия решения о готовности релиза.

    habr.com/ru/companies/neoflex/

    #SBOM #SCA #DevSecOps #управление_уязвимостями #БДУ_ФСТЭК #CycloneDX #Grype #API_Management #безопасность_цепочки_поставок #neomsa_apim

  3. 👉 Apache CycloneDX Antlib 0.1 is now available for download: ant.apache.org/antlibs/bindown

    CycloneDX Antlib is a library of Apache Ant types and a task that support the creation of CycloneDX SBOMs

    @CycloneDX

  4. Yesterday at the European SBOM user group we discussed the ENISA report on SBOM adoption. It was a very open discussion, inspired by this report and we found issues that we want to come back to, issues we did not really agree with the report on. This is the type of discussions we want to enable by inviting to the user group meetings.

    Join us by registering at sbomeurope.eu/community/

    #SBOM #SBOMEUROPE #SPDX #CYCLONEDX

  5. Moet de overheid SBOM-standaarden (CycloneDX & SPDX) verplicht toepassen?

    Forum Standaardisatie onderzoekt dit en zoekt experts uit publieke en private sector om mee te denken. Uw kennis over softwarebeveiliging helpt ons bij de toetsing voor de ‘Pas toe of leg uit’-lijst.

    📆 25 juni 2026, 10:00-14:00 (midden-Nederland)
    Lunch is inbegrepen.

    📧 Interesse? Mail ons: [email protected]

    Meer info: forumstandaardisatie.nl/nieuws

    #SBOM #CycloneDX #SPDX #OpenStandaarden #Overheid

  6. Quarkus can now give you a useful SBOM from the build itself, not just a Maven dependency tree with nicer stationery.

    I wrote up the practical path: add `quarkus-cyclonedx`, build a tiny service, inspect the distribution SBOM, generate the dependency SBOM, validate both with the CycloneDX CLI, and archive them in CI.

    Boring evidence is still evidence. I like that part.

    the-main-thread.com/p/quarkus-

    #Quarkus #Java #SBOM #CycloneDX

  7. Goed nieuws voor de digitale weerbaarheid van de overheid: @forumstandaardisatie zal de intake van #SBOM-standaarden (#CycloneDX en #SPDX) hervatten.

    Een SBOM is als een ingrediëntenlijst voor software: essentieel voor inzicht in de keten en veiligheidsbeheer.

    Waarom nu?
    De onzekerheid over Europese regelgeving is weggenomen:
    👉 NEN-conceptnormen sluiten aan bij de praktijk.
    👉 CycloneDX en SPDX worden erkend.
    👉 Geen normconflicten met de EU.

    Lees meer: forumstandaardisatie.nl/nieuws

  8. Back from #FOSDEM and working on the new European SBOM conference in Stockholm April 10th. Send me your ideas for talks!

    #SBOM #CYCLONEDX #SPDX #CYBERSECURITY #CRA #EUCRA

  9. The slides for my presentation "Please sign your artefacts. WITH WHAT?" at #FOSDEM in the Security devroom are now available for viewing. A video will be coming soon.

    fosdem.org/2026/schedule/event

    #SBOM #SPDX #CYCLONEDX #OWASP #CYBERSECURITY #PKILOVE #pki

  10. At the #AboutCode SBOM tools workshop we talked about creating a way of continuing the discussions. I've just created a #SBOM-tools slack channel in the @orcwg space. Join us to discuss #SBOM tools and interoperability!

    orcwg.org/participate/

    #SBOM #CYCLONEDX #SPDX #PURL

  11. Going to #FOSDEM? Please join us to celebrate our recent success stories in ECMA TC54! #CycloneDX 1.7, Package URL (#PURL) 1.0 and the Common Lifecycle Enumeration 1.0 (#CLE). We are working to improve all of these and complete the Transparency Exchange API (#TEA) soon!

    Join us in the Bedford hotel, Brussels, Friday January 30 at 17-19 for Drinks and light bites. Register att workshop.aboutcode.org with the code TC54FTW to reserve a ticket while they're available!

    Looking forward to meeting you there!

    #SBOM #CYCLONEDX #PURL #TEA #CLE

    @CycloneDX
    @owasp @fosdem

  12. PEP 770 was accepted in April of this year, what has happened since then?

    * Published a white paper on PEP 770 and phantom dependencies
    * Auditwheel, manylinux, and cibuildwheel adoption
    * Over 300 projects already ship with PEP 770 SBOM data
    * Fedora and Red Hat adopted PEP 770 for Python packages

    Read more: sethmlarson.dev/pep-770-sbom-d

    #Python #SBOM #CycloneDX #SPDX #auditwheel #cibuildwheel

  13. The SPDX community is now creating a new list — similar to the SPDX License List — but focused on cryptographic algorithms. This post shares how this effort started, its current status, the next steps, and a final call for participation.

    toscalix.com/2025/10/14/introd

    #spdx #sbom #cyclonedx #cryptography #algorithm #linuxfoundation

  14. Сравнение SBOM-генераторов

    Software Bill of Materials (SBOM) становится всё более важным элементом обеспечения безопасности программного обеспечения. С появлением множества инструментов для генерации SBOM, встаёт вопрос — а какой из них выбрать?

    habr.com/ru/companies/swordfis

    #SCA #sbom #trivy #cdxgen #syft #cyclonedx

  15. The OWASP Transparency Exchange API has published our first BETA release for implementors to start implementing the consumer API including the discovery. Get all the docs including the #openapi specification here: github.com/CycloneDX/tr... #OWASP #TEA #SBOM #CYCLONEDX #SPDX

    Release 0.1.0-beta.1 · Cyclone...

  16. Как мы реализовали SCA при помощи SBOM

    Чем больше микросервисов в компании, тем веселее жизнь у тех, кто отвечает за безопасность. Количество зависимостей растёт, и в какой-то момент становится нереально уследить, откуда в коде может вылезти критичная уязвимость — будь то старая библиотека или транзитивная зависимость, о которой никто даже не помнит. Решение этого — SCA (Software Composition Analysis) автоматический анализ зависимостей, который помогает вовремя вылавливать уязвимые библиотеки и понимать, что с ними делать. Меня зовут Эрик Шахов, я AppSec-инженер в Циан. В этой статье расскажу, как мы перестроили систему SCA, изменили её архитектуру и какие инструменты теперь используем для контроля зависимостей. Поделюсь реальным опытом внедрения SBOM (Software Bill of Materials) и тем, как он помогает нам держать код в порядке.

    habr.com/ru/companies/cian/art

    #trivy #cyclonedx #управление_зависимостями #sbom #appsec #sca #сканеры_безопасности #cdxgen #безопасная_разработка #сканеры_уязвимостей

  17. 🚀 Exciting news: Socket is now part of TC54! We're joining forces to help shape the future of SBOMs, CycloneDX, and PURL, making software supply chains more secure & transparent.

    socket.dev/blog/socket-joins-t