Repository navigation
Releases: chla28/SbomGenerator
Releases · chla28/SbomGenerator
Release list
SBOM Generator v1.10.2
Immutable
release. Only release title and notes can be modified.
Fixed
- Détection de la version de Flutter par projet : un projet épinglé avec FVM (
.fvmrc,.fvm/flutter_sdk, ancien.fvm/fvm_config.json, dans le dossier dupubspec.lockou ses parents) utilise sa version épinglée ; sinon, le Flutter installé.--sdk-version flutter=…reste prioritaire.
SBOM Generator v1.10.1
Immutable
release. Only release title and notes can be modified.
Fixed
- CVE
fluttererronées (« Flutter doit être > 3.3.3 »…) : le composantflutterd'unpubspec.lockn'a pas de version (pub note0.0.0) et les scanners lui attribuaient toutes les CVE du SDK. La version de Flutter installé est maintenant détectée automatiquement (FLUTTER_ROOT,--flutter-rootouflutterduPATH) ; un avertissement est émis si elle est introuvable ;--sdk-version flutter=…reste prioritaire. GUI : nouveau champ Versions de SDK (options).
SBOM Generator v1.9.1
Immutable
release. Only release title and notes can be modified.
Fixed
- GUI, Remédiation : déplier un paquet portant des milliers de CVE (ex.
linux-libc-dev) figeait l'interface (un widget sélectionnable par CVE, ≈ 5 s pour 3 000 CVE) ; la liste est désormais un seul texte plafonné à 200 CVE, avec un résumé du reste (≈ 0,1 s).
SBOM Generator v1.9.0
Immutable
release. Only release title and notes can be modified.
Added
- Rapport de vulnérabilités unifié : nouvelle sous-commande
report(-i résultats.json|session.json -o rapport.pdf,--severity,--compare-with,--vex,--no-vex) etscan --format pdf|asciidoc|markdownproduisent le même rapport (un seul générateur, aussi utilisé par l'export du tableau de bord de la GUI). Nouvelles sections : Remédiation, Tendance, VEX, Détail des CVE (une fiche par CVE), barre de sévérité ; seuil de sévérité--report-severity critical|high|medium|all(CVE KEV toujours conservées).scan --format jsonembarque désormais l'exploitabilité, les versions d'outils, les couches et le VEX ;reportlit aussi les sessions de la GUI. - GUI, export du tableau de bord : le rapport est produit par le CLI (
sbom-generator report), donc identique à celui du CLI ; il inclut remédiation, tendance (comparaison choisie dans l'historique) et VEX. Les sessions enregistrent désormais les analyses par couche et les déclarations VEX.
SBOM Generator v1.8.0
Immutable
release. Only release title and notes can be modified.
Added
- GUI, tableau de bord : section Remédiation (mises à jour à effectuer par paquet, version cible minimale, classées par gain de risque : sévérité, KEV, EPSS) avec export CSV ; sessions de scan (enregistrer / ouvrir un fichier, historique automatique par cible et par jour, tendance entre deux sessions : CVE nouvelles / disparues / inchangées) ; barre VEX.
- GUI, onglet Tâches : file d'attente d'analyses (Grype, OSV-Scanner, Trivy) exécutées une à une, annulables et relançables ; les résultats alimentent le tableau de bord.
- GUI, VEX : Déclarer via VEX… dans la fiche d'une CVE (non affectée / corrigée / affectée / à l'étude, justification OpenVEX, portée), masquage des CVE couvertes, import et export OpenVEX / CycloneDX VEX (compatible avec
scan --vexdu CLI). - GUI, clavier et accessibilité : Ctrl+Entrée (générer), Échap (arrêter), Ctrl+1…9 et Ctrl+Page suiv./préc. (onglets), F1 (aide), Ctrl+/ (liste des raccourcis) ; texte sombre forcé sur les fonds pastel pour rester lisible en thème sombre (ligne « vue par un seul scanner », bandeaux, lignes de comparaison).
- GUI, aide en ligne : chapitre Démarrage rapide (première utilisation) en tête du manuel ; recherche dans le chapitre avec surlignage, compteur « Occurrence n sur N » et navigation (▲ ▼, F3 / Maj+F3, Entrée) ; chapitres Onglet Tâches et Raccourcis clavier, sections Remédiation / Sessions / VEX.
SBOM Generator v1.7.0
Immutable
release. Only release title and notes can be modified.
Added
- VEX :
scan --vex <fichier>(OpenVEX ou CycloneDX VEX) écarte les CVE « non affectées » / « corrigées » ;scan --vex-out(--vex-format openvex|cyclonedx) écrit le VEX des CVE restantes ; nouvelle sous-commandevexpour créer ou compléter un document VEX.cra --vexapplique le même filtre à l'inventaire. scan --baseline <rapport.json>: n'affiche que les CVE nouvelles par rapport à unscan --format jsonantérieur ;--fail-on critical|high|medium|low: code retour 1 seulement à partir de ce seuil.scan --ignore <fichier>(etcra --ignore) : CVE ignorées avec justification et date d'expiration ; une règle expirée n'est plus appliquée et est signalée.scan --cache(--cache-ttl,--cache-dir) : réutilise le résultat d'un scanner pour un même contenu de SBOM et une même version de scanner.scan --format json: résultats de scan lisibles par une machine.diff: licences, empreintes, fournisseur et couche d'origine comparés (section « Modifiés (même version) ») ; comparaison des couches de deux SBOM--per-layer.- Sorties machine :
--log-format json(NDJSON :output,progress,log) pour la génération ;validate --format json. validate: validation par rapport aux schémas JSON officiels CycloneDX 1.4–1.7, SPDX 2.3 et SPDX 3.0 (embarqués, hors-ligne) ;--no-schemapour s'en passer. Pour SPDX 3.0 les écarts restent des avertissements.- Outil de maintenance
tool/embed_schemas.dart(regénèrelib/schemas_data.dart).
Fixed
- SPDX 2.3 : les sorties ne respectaient pas le schéma officiel —
SPDXIDsans_(remplacé par-) et horodatages sans fraction de seconde (AAAA-MM-JJThh:mm:ssZ) ; mêmes horodatages pour SPDX 3.0 et la fusion SPDX.
SBOM Generator v1.6.6
Fixed
- Nom du fichier avec un seul format :
-o sbomproduit désormaissbom.cdx.json(l'extension du format est ajoutée comme avec plusieurs formats ; un-oportant déjà une extension SBOM connue reste inchangé). L'aperçu des fichiers attendus de la GUI applique la même règle. - Outils externes absents (
rpm,python3,dpkg-deb,unzip,skopeo,syft,trivy,sbomqs) : message d'erreur clair au lieu d'une exception système (utilitaire communrunTool, code 127). --deny-license:GPL-3.0ne bloque plusLGPL-3.0niAGPL-3.0(correspondance par identifiant SPDX et variantes de version) ;*GPL*conserve la recherche par sous-chaîne.--license-map: les clésgroupId:artifactIdMaven et les PURL sans version sont acceptées ; séparateurs->,=ou dernier:.craet SPDX 3.0 : le rapport lit désormais les composants, relations, auteur, horodatage et composant principal d'un SBOM SPDX 3.0 (JSON-LD).- CI :
timeout-minutessur tous les jobs.
SBOM Generator v1.6.5
Fixed
- GUI, OSV-Scanner : une archive d'image
.tar.gz/.tgzest désormais acceptée (comme avec Grype et Trivy) —osv-scannern'accepte qu'un tar non compressé, l'application décompresse l'archive vers un fichier temporaire supprimé après le scan ; l'aperçu « CLI Commande » l'indique.
SBOM Generator v1.6.4
Changed
- Packaging : la licence du paquet RPM est
LGPL-3.0-only(elle indiquaitMIT),LICENSEetCOPYINGsont livrés dans l'archive et les RPM (%license) ; descriptions du RPM et depubspec.yamlmises à jour ; suppression du fichier de test visuel jetablegui/test/_visual_check_vuln_table.dart.
Fixed
- CLI — options obligatoires (
cra --sbom,convert/licenses --input,merge --output) : leur absence affiche une erreur d'usage (cra: L'option --sbom est obligatoire.) et sort en code 1, au lieu d'une exception non rattrapée (code 255). - CLI —
--signsanscosign(et--min-quality-scoresanssbomqs) : avertissement et poursuite, au lieu d'uneProcessExceptionaprès l'écriture des fichiers. - CLI —
scan --cve-after/--cve-before: seules les datesAAAA-MM-JJréelles sont acceptées (2024-13-45,2024-02-30,2024-1-1sont refusées au lieu d'être décalées). - CLI — résumé « Analysés : X/Y » : le dénominateur compte tous les paquets visés (références, paquets issus des manifestes, image, objets imbriqués) ; il valait par exemple
7/6au lieu de7/8. - CLI — messages d'erreur d'arguments : les messages du paquet
args(« is not an allowed value… », « Could not find an option named… ») sont traduits en français.