Andra attesteringar än SBOM: SLSA
SLSA beskriver hur en mjukvara har byggts, inte vad den innehåller
En SBOM beskriver vad en mjukvara innehåller. Den säger inget om hur mjukvaran byggdes, eller om filen du har fått verkligen kommer från det bygget. Det är den frågan SLSA handlar om.
Vad SLSA är
SLSA (Supply chain Levels for Software Artifacts)1, uttalat "salsa", är ett ramverk från Open Source Security Foundation (OpenSSF). Det beskriver krav på byggprocessen och ett format för att intyga att kraven är uppfyllda.
Intyget kallas provenance, ungefär härkomst. Det är ett signerat dokument som anger:
- vilken artefakt som byggdes, identifierad med en kontrollsumma
- från vilket kodförråd och vilken commit
- av vilket byggsystem och med vilken konfiguration
Nivåer
SLSA delar in byggprocessen i nivåer. Högre nivå innebär att det är svårare att manipulera bygget utan att det märks.
| Nivå | Krav |
|---|---|
| Build L1 | Provenance finns och beskriver hur artefakten byggdes |
| Build L2 | Bygget görs i en byggtjänst som signerar provenance |
| Build L3 | Byggtjänsten är härdad så att bygget är isolerat och signeringsnyckeln skyddad |
SLSA och SBOM
| Dokument | Besvarar |
|---|---|
| SBOM | Vilka komponenter innehåller mjukvaran? |
| VEX | Påverkas mjukvaran av en viss sårbarhet? |
| SLSA provenance | Var, hur och av vem byggdes mjukvaran? |
Dokumenten kompletterar varandra. En SBOM för en komponent som inte går att knyta till ett känt bygge säger mindre än en som gör det.