SBOM-guiden
Grunderna om SBOM

Andra attesteringar än SBOM: SLSA

SLSA beskriver hur en mjukvara har byggts, inte vad den innehåller

En SBOM beskriver vad en mjukvara innehåller. Den säger inget om hur mjukvaran byggdes, eller om filen du har fått verkligen kommer från det bygget. Det är den frågan SLSA handlar om.

Vad SLSA är

SLSA (Supply chain Levels for Software Artifacts)1, uttalat "salsa", är ett ramverk från Open Source Security Foundation (OpenSSF). Det beskriver krav på byggprocessen och ett format för att intyga att kraven är uppfyllda.

Intyget kallas provenance, ungefär härkomst. Det är ett signerat dokument som anger:

  • vilken artefakt som byggdes, identifierad med en kontrollsumma
  • från vilket kodförråd och vilken commit
  • av vilket byggsystem och med vilken konfiguration

Nivåer

SLSA delar in byggprocessen i nivåer. Högre nivå innebär att det är svårare att manipulera bygget utan att det märks.

NivåKrav
Build L1Provenance finns och beskriver hur artefakten byggdes
Build L2Bygget görs i en byggtjänst som signerar provenance
Build L3Byggtjänsten är härdad så att bygget är isolerat och signeringsnyckeln skyddad

SLSA och SBOM

DokumentBesvarar
SBOMVilka komponenter innehåller mjukvaran?
VEXPåverkas mjukvaran av en viss sårbarhet?
SLSA provenanceVar, hur och av vem byggdes mjukvaran?

Dokumenten kompletterar varandra. En SBOM för en komponent som inte går att knyta till ett känt bygge säger mindre än en som gör det.

Footnotes

  1. SLSA ↩

På den här sidan