#sbom — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #sbom, aggregated by home.social.
-
Er EUs "cyber resiliance act" (CRA) slutten på fri programvare? Nei!
27. aug kl. 19:00 holder Peter Hansteen «Hva har CRA gjort for deg?» @ BLUG i Media City Bergen.
https://blug.linux.no/events/2026-08-cra/
CRA gjør programvare til ekte ingeniørkunst. FOSS-utviklere har ingen plikt (recital 18) – ansvaret ligger hos produsenten. Men vi må heve oss: SBOM, avhengighetsstyring, transparens. Peter viser hvordan med frie verktøy.
Les mer: https://nxdomain.no/~peter/what_hascan_eu_cra_donedo_for_you.html
Alle velkomne! 🐧
-
Syft users! 📣 We want to hear from YOU! Take our quick 5-question survey to help shape the future of Syft. Your feedback is invaluable! 👉 https://forms.gle/VJZ7idKZgchminYD7
#Syft #SBOM #OpenSource -
Starthilfe für Product #Cybersecurity:
Nachdem vor Kurzem die #EU wesentliche Anforderungen aus dem #CRA konkretisiert hat, hat auch das #BSI mit der Richtlinie #TR-03183 einen ersten praktischen Einstieg veröffentlicht, der zeigt, wo und wie Unternehmen für mehr digitale Produktsicherheit bei Sicherheitsanforderungen über den Produktlebenszyklus, #Schwachstellenmanagement, Meldefristen und lückenloser Dokumentation aller Softwarebestandteile (#SBOM) ansetzen können:
-
Как одна забытая зависимость уронила прод и привела к появлению Dependency Validator
Привет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже после того, как у нас упал прод. Во время хотфикса сотрудник забыл обновить в одном из двух сервисов версию библиотеки с контрактами и в результате в зависимостях осталась предыдущая версия. Перед слиянием код собирался и тесты проходили, но после деплоя сервис упал с ошибкой 500: новое поле в структуре запроса не появилось на сервере. Пришлось откатить изменения и даунтайм был ощутимый. Снова попадать в такую ситуацию никому, конечно, не хотелось. Можно было бы добавить пункт в предрелизный чек-лист, но кто будет заполнять его во время хотфикса? Можно было еще раз напомнить разработчикам про версии, но такие напоминания работают от силы пару недель, а потом об этом снова забывают. Тогда я решил, что теперь проверять актуальность зависимостей будет CI. Так и появился Dependency Validator . Читать дальше
https://habr.com/ru/companies/ru_mts/articles/1068084/
#cicd #dependency_validator #обновление_версий #контракты #библиотеки #sbom #anchore_syft #gitlab_ci #devsecops
-
ICYMI: In the second installment of our series on public funding of #OpenSource, Jeffrey McGuire looks at the European Cyber Resilience Act and what it means for securing open source software.
https://www.linux-magazine.com/Online/Features/The-Answer-Was-Already-on-the-Shelf?utm_source=mlm
#FOSS #DigitalAutonomy #security #CRA #CVE #SBOM #CodeSupply @nlnet @NGIZero -
Another good meeting with Project Koala - The Transparency Exchange API or formally ECMA TC54 TG1. Finishing a few missing details in the 1.0 spec, but we're almost done. Now we'll focus on producing ECMA-compatible documentation for the standards process. I really enjoy working with a great team. In addition, we now have several implementations, so the standard is based on implementation experience.
If you want to help us with the documentation effort, you're welcome to contact me!
-
Mit dem #CRA rückt die Transparenz in der #Software-#Lieferkette verbindlich in den Fokus (außer)europäischer Unternehmen, denn #SBOM werden künftig verpflichtend.
Passend dazu hat die US-Behörde #CISA gemeinsam mit dem #BSI und weiteren internationalen Partnern kürzlich nun eine überarbeitete Fassung der sogenannten "Minimum Elements for a Software Bill of Materials" veröffentlicht und damit die ursprüngliche Version aus dem Jahr 2021 aktualisiert:
https://www.cisa.gov/resources-tools/resources/2026-minimum-elements-software-bill-materials-sbom #cybersecurity
-
My talk proposal for #NixCon has been accepted! I'll be presenting at #NixCon2026 on how to bring #Nix's functional purity to #CloudNative #PlatformEngineering.
We'll move beyond #Helm templating and #Docker builds to derive reproducible #Kubernetes deployments using #Kubenix and #NixOS modules, unlocking hermetic builds, accurate #SBOMs, and truly auditable infrastructure.Feel free to reach out if you have a specific use-case to be covered, I'd love to hear from you!
-
Композиционный анализ проектов на C++
Композиционный анализ (Software Composition Analysis, SCA) – это практика автоматического выявления и отслеживания внешних зависимостей проекта с целью мониторинга их известных уязвимостей. В этой статье мы расскажем, какие инструменты используем и как организуем пайплайн для своевременного и регулярного анализа зависимостей проектов на C++. P.S. В написании текста статьи не участвовала нейросеть! 100% ручной труд разработчика Георгия 😇
https://habr.com/ru/companies/aktiv-company/articles/1066992/
#рбпо #композиционный_анализ #software_composition_analysis #sbom #conan #Dependency_Track #ssdlc #c++
-
-
I wanted to make a DB for my SBOMs and ended up with writing a PURL parser. I figured out that canonical PURL strings are the suitable as identifiers.
-
NEOMSA APIM 4.6.0, платформа управления API: как мы устранили уязвимости Critical и High из БДУ ФСТЭК
Мы выпустили NEOMSA APIM 4.6.0 . Основной фокус этого релиза — повышение безопасности состава поставки платформы. В рамках процессов безопасной разработки (SSDLC) мы сформировали SBOM, проверили компоненты и их зависимости на известные уязвимости (SCA), сопоставили результаты с БДУ ФСТЭК России и обновили проблемные библиотеки. По итогам повторной проверки количество зарегистрированных находок сократилось с 57 до 7. Уязвимостей уровней Critical и High в финальной сборке не осталось. В статье рассказываем, как устроена проверка NEOMSA APIM перед выпуском и какой критерий безопасности мы используем для принятия решения о готовности релиза.
https://habr.com/ru/companies/neoflex/articles/1067482/
#SBOM #SCA #DevSecOps #управление_уязвимостями #БДУ_ФСТЭК #CycloneDX #Grype #API_Management #безопасность_цепочки_поставок #neomsa_apim
-
NEOMSA APIM 4.6.0, платформа управления API: как мы устранили уязвимости Critical и High из БДУ ФСТЭК
Мы выпустили NEOMSA APIM 4.6.0 . Основной фокус этого релиза — повышение безопасности состава поставки платформы. В рамках процессов безопасной разработки (SSDLC) мы сформировали SBOM, проверили компоненты и их зависимости на известные уязвимости (SCA), сопоставили результаты с БДУ ФСТЭК России и обновили проблемные библиотеки. По итогам повторной проверки количество зарегистрированных находок сократилось с 57 до 7. Уязвимостей уровней Critical и High в финальной сборке не осталось. В статье рассказываем, как устроена проверка NEOMSA APIM перед выпуском и какой критерий безопасности мы используем для принятия решения о готовности релиза.
https://habr.com/ru/companies/neoflex/articles/1067784/
#SBOM #SCA #DevSecOps #управление_уязвимостями #БДУ_ФСТЭК #CycloneDX #Grype #API_Management #безопасность_цепочки_поставок #neomsa_apim
-
The Software Supply Chain Is Under Siege. Devs Are Still the First Line of Defense
#Engineering #Security #AIAgent #AIML #Docker #ResearchInsights #SBOM #SecureSoftwareSupplyChain #Security #Softwaresupplychainsecurityhttps://www.docker.com/blog/software-supply-chain-security-omdia-2026-report/
-
In the new installment of our series on the public funding of open source, Jeffrey McGuire looks at how public money built defenses for open source software way before the law required them
https://www.linux-magazine.com/Online/Features/The-Answer-Was-Already-on-the-Shelf?utm_source=mlm
#DigitalAutonomy #PublicMoneyPublicCode #OpenSource #defense #nlnet #NGIZero #firmware #ScanCode #PurlDB #SBOM #armijnhemel