供应链安全测试:SBOM、镜像扫描和依赖升级
2025年5月记录,分类「安全测试」。这篇更像工作笔记,记录的是一次问题拆解和复用清单。
检查范围
供应链安全不是扫描一下就结束。测试侧要关注依赖来源、漏洞等级、是否可利用、升级后兼容性。
整理时我特意把输入、动作、观察点和风险拆开,方便后面补用例。
工具输出
- 生成 SBOM,明确应用依赖和镜像层。
- 扫描高危漏洞并确认运行时是否受影响。
- 依赖升级后跑接口、启动和核心业务回归。
syft packages docker:app:latest -o cyclonedx-json > sbom.json
grype sbom:sbom.js