Skip to content

Releases: chla28/SbomGenerator

SBOM Generator v1.10.2

Choose a tag to compare

@github-actions github-actions released this 08 Oct 14:26
Immutable release. Only release title and notes can be modified.

Fixed

  • Détection de la version de Flutter par projet : un projet épinglé avec FVM (.fvmrc, .fvm/flutter_sdk, ancien .fvm/fvm_config.json, dans le dossier du pubspec.lock ou ses parents) utilise sa version épinglée ; sinon, le Flutter installé. --sdk-version flutter=… reste prioritaire.

SBOM Generator v1.10.1

Choose a tag to compare

@github-actions github-actions released this 08 Oct 14:21
Immutable release. Only release title and notes can be modified.

Fixed

  • CVE flutter erronées (« Flutter doit être > 3.3.3 »…) : le composant flutter d'un pubspec.lock n'a pas de version (pub note 0.0.0) et les scanners lui attribuaient toutes les CVE du SDK. La version de Flutter installé est maintenant détectée automatiquement (FLUTTER_ROOT, --flutter-root ou flutter du PATH) ; un avertissement est émis si elle est introuvable ; --sdk-version flutter=… reste prioritaire. GUI : nouveau champ Versions de SDK (options).

SBOM Generator v1.9.1

Choose a tag to compare

@github-actions github-actions released this 08 Oct 12:57
Immutable release. Only release title and notes can be modified.

Fixed

  • GUI, Remédiation : déplier un paquet portant des milliers de CVE (ex. linux-libc-dev) figeait l'interface (un widget sélectionnable par CVE, ≈ 5 s pour 3 000 CVE) ; la liste est désormais un seul texte plafonné à 200 CVE, avec un résumé du reste (≈ 0,1 s).

SBOM Generator v1.9.0

Choose a tag to compare

@github-actions github-actions released this 08 Oct 12:35
Immutable release. Only release title and notes can be modified.

Added

  • Rapport de vulnérabilités unifié : nouvelle sous-commande report (-i résultats.json|session.json -o rapport.pdf, --severity, --compare-with, --vex, --no-vex) et scan --format pdf|asciidoc|markdown produisent le même rapport (un seul générateur, aussi utilisé par l'export du tableau de bord de la GUI). Nouvelles sections : Remédiation, Tendance, VEX, Détail des CVE (une fiche par CVE), barre de sévérité ; seuil de sévérité --report-severity critical|high|medium|all (CVE KEV toujours conservées). scan --format json embarque désormais l'exploitabilité, les versions d'outils, les couches et le VEX ; report lit aussi les sessions de la GUI.
  • GUI, export du tableau de bord : le rapport est produit par le CLI (sbom-generator report), donc identique à celui du CLI ; il inclut remédiation, tendance (comparaison choisie dans l'historique) et VEX. Les sessions enregistrent désormais les analyses par couche et les déclarations VEX.

SBOM Generator v1.8.0

Choose a tag to compare

@github-actions github-actions released this 06 Oct 14:25
Immutable release. Only release title and notes can be modified.

Added

  • GUI, tableau de bord : section Remédiation (mises à jour à effectuer par paquet, version cible minimale, classées par gain de risque : sévérité, KEV, EPSS) avec export CSV ; sessions de scan (enregistrer / ouvrir un fichier, historique automatique par cible et par jour, tendance entre deux sessions : CVE nouvelles / disparues / inchangées) ; barre VEX.
  • GUI, onglet Tâches : file d'attente d'analyses (Grype, OSV-Scanner, Trivy) exécutées une à une, annulables et relançables ; les résultats alimentent le tableau de bord.
  • GUI, VEX : Déclarer via VEX… dans la fiche d'une CVE (non affectée / corrigée / affectée / à l'étude, justification OpenVEX, portée), masquage des CVE couvertes, import et export OpenVEX / CycloneDX VEX (compatible avec scan --vex du CLI).
  • GUI, clavier et accessibilité : Ctrl+Entrée (générer), Échap (arrêter), Ctrl+1…9 et Ctrl+Page suiv./préc. (onglets), F1 (aide), Ctrl+/ (liste des raccourcis) ; texte sombre forcé sur les fonds pastel pour rester lisible en thème sombre (ligne « vue par un seul scanner », bandeaux, lignes de comparaison).
  • GUI, aide en ligne : chapitre Démarrage rapide (première utilisation) en tête du manuel ; recherche dans le chapitre avec surlignage, compteur « Occurrence n sur N » et navigation (▲ ▼, F3 / Maj+F3, Entrée) ; chapitres Onglet Tâches et Raccourcis clavier, sections Remédiation / Sessions / VEX.

SBOM Generator v1.7.0

Choose a tag to compare

@github-actions github-actions released this 06 Oct 13:52
Immutable release. Only release title and notes can be modified.

Added

  • VEX : scan --vex <fichier> (OpenVEX ou CycloneDX VEX) écarte les CVE « non affectées » / « corrigées » ; scan --vex-out (--vex-format openvex|cyclonedx) écrit le VEX des CVE restantes ; nouvelle sous-commande vex pour créer ou compléter un document VEX. cra --vex applique le même filtre à l'inventaire.
  • scan --baseline <rapport.json> : n'affiche que les CVE nouvelles par rapport à un scan --format json antérieur ; --fail-on critical|high|medium|low : code retour 1 seulement à partir de ce seuil.
  • scan --ignore <fichier> (et cra --ignore) : CVE ignorées avec justification et date d'expiration ; une règle expirée n'est plus appliquée et est signalée.
  • scan --cache (--cache-ttl, --cache-dir) : réutilise le résultat d'un scanner pour un même contenu de SBOM et une même version de scanner.
  • scan --format json : résultats de scan lisibles par une machine.
  • diff : licences, empreintes, fournisseur et couche d'origine comparés (section « Modifiés (même version) ») ; comparaison des couches de deux SBOM --per-layer.
  • Sorties machine : --log-format json (NDJSON : output, progress, log) pour la génération ; validate --format json.
  • validate : validation par rapport aux schémas JSON officiels CycloneDX 1.4–1.7, SPDX 2.3 et SPDX 3.0 (embarqués, hors-ligne) ; --no-schema pour s'en passer. Pour SPDX 3.0 les écarts restent des avertissements.
  • Outil de maintenance tool/embed_schemas.dart (regénère lib/schemas_data.dart).

Fixed

  • SPDX 2.3 : les sorties ne respectaient pas le schéma officiel — SPDXID sans _ (remplacé par -) et horodatages sans fraction de seconde (AAAA-MM-JJThh:mm:ssZ) ; mêmes horodatages pour SPDX 3.0 et la fusion SPDX.

SBOM Generator v1.6.6

Choose a tag to compare

@github-actions github-actions released this 06 Oct 12:07

Fixed

  • Nom du fichier avec un seul format : -o sbom produit désormais sbom.cdx.json (l'extension du format est ajoutée comme avec plusieurs formats ; un -o portant déjà une extension SBOM connue reste inchangé). L'aperçu des fichiers attendus de la GUI applique la même règle.
  • Outils externes absents (rpm, python3, dpkg-deb, unzip, skopeo, syft, trivy, sbomqs) : message d'erreur clair au lieu d'une exception système (utilitaire commun runTool, code 127).
  • --deny-license : GPL-3.0 ne bloque plus LGPL-3.0 ni AGPL-3.0 (correspondance par identifiant SPDX et variantes de version) ; *GPL* conserve la recherche par sous-chaîne.
  • --license-map : les clés groupId:artifactId Maven et les PURL sans version sont acceptées ; séparateurs ->, = ou dernier :.
  • cra et SPDX 3.0 : le rapport lit désormais les composants, relations, auteur, horodatage et composant principal d'un SBOM SPDX 3.0 (JSON-LD).
  • CI : timeout-minutes sur tous les jobs.

SBOM Generator v1.6.5

Choose a tag to compare

@github-actions github-actions released this 06 Oct 09:55

Fixed

  • GUI, OSV-Scanner : une archive d'image .tar.gz / .tgz est désormais acceptée (comme avec Grype et Trivy) — osv-scanner n'accepte qu'un tar non compressé, l'application décompresse l'archive vers un fichier temporaire supprimé après le scan ; l'aperçu « CLI Commande » l'indique.

SBOM Generator v1.6.4

Choose a tag to compare

@github-actions github-actions released this 05 Oct 21:46

Changed

  • Packaging : la licence du paquet RPM est LGPL-3.0-only (elle indiquait MIT), LICENSE et COPYING sont livrés dans l'archive et les RPM (%license) ; descriptions du RPM et de pubspec.yaml mises à jour ; suppression du fichier de test visuel jetable gui/test/_visual_check_vuln_table.dart.

Fixed

  • CLI — options obligatoires (cra --sbom, convert/licenses --input, merge --output) : leur absence affiche une erreur d'usage (cra: L'option --sbom est obligatoire.) et sort en code 1, au lieu d'une exception non rattrapée (code 255).
  • CLI — --sign sans cosign (et --min-quality-score sans sbomqs) : avertissement et poursuite, au lieu d'une ProcessException après l'écriture des fichiers.
  • CLI — scan --cve-after/--cve-before : seules les dates AAAA-MM-JJ réelles sont acceptées (2024-13-45, 2024-02-30, 2024-1-1 sont refusées au lieu d'être décalées).
  • CLI — résumé « Analysés : X/Y » : le dénominateur compte tous les paquets visés (références, paquets issus des manifestes, image, objets imbriqués) ; il valait par exemple 7/6 au lieu de 7/8.
  • CLI — messages d'erreur d'arguments : les messages du paquet args (« is not an allowed value… », « Could not find an option named… ») sont traduits en français.