<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>SBOMit = SBOM &#43; in-toto on SBOMit</title>
    <link>https://deploy-preview-19--sbomit.netlify.app/zh/</link>
    <description>Recent content in SBOMit = SBOM &#43; in-toto on SBOMit</description>
    <generator>Hugo</generator>
    <language>zh-Hans</language>
    <atom:link href="https://deploy-preview-19--sbomit.netlify.app/zh/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>常见问题解答</title>
      <link>https://deploy-preview-19--sbomit.netlify.app/zh/faq/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://deploy-preview-19--sbomit.netlify.app/zh/faq/</guid>
      <description>&lt;h2 id=&#34;为什么我们需要精确的sboms&#34;&gt;为什么我们需要精确的SBOMs？&lt;/h2&gt;
&lt;p&gt;2021年12月，当&lt;a href=&#34;https://nvd.nist.gov/vuln/detail/CVE-2021-44228&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Log4Shell (CVE-2021-44228)&lt;/a&gt;爆发时，
在不到72小时内，受影响的系统数量从4万激增至83万。 Log4j
作为传递依赖被深埋在代码中，大多数团队根本无从知晓是否在运行该组件，更遑论其具体位置。事件响应工作因此演变为一项涉及整个组织的排查工程。&lt;/p&gt;
&lt;figure&gt;
    &lt;img loading=&#34;lazy&#34; src=&#34;https://deploy-preview-19--sbomit.netlify.app/images/log4shell-growth.png&#34;
         alt=&#34;Log4Shell affected systems grew from 40,000 to 830,000 in 72 hours&#34;/&gt; &lt;figcaption&gt;
            &lt;p&gt;Affected systems in the 72 hours following the Log4Shell outbreak.&lt;/p&gt;
        &lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p&gt;Log4Shell 事件清楚地证明了软件资产清点（SBOMs）的重要性：如果你拥有软件中每个
组件的完整、准确的清单，就能在几分钟内回答“我们是否受到影响？”这个问题。自那以后，软件资产清点
已成为行政命令、采购要求和行业框架所强制要求的内容。
现在的问题是，生成的 SBOMs 是否足够准确以供实际使用，
而对于当今大多数组织而言，答案是否定的。当下一次 Log4Shell 漏洞出现时，您的 SBOM 能否解答这个问题？您是否信任它？&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;你的包管理器清单无法识别什么&#34;&gt;你的包管理器/清单无法识别什么？&lt;/h2&gt;
&lt;p&gt;超乎你的想象。我们分析了 Docker Hub 上排名前 1,000 的基于 Debian 的镜像，发现
许多镜像中相当大比例的文件（有时高达 40% 至 100%）根本无法归因于任何
软件包管理器。&lt;/p&gt;
&lt;figure&gt;
    &lt;img loading=&#34;lazy&#34; src=&#34;https://deploy-preview-19--sbomit.netlify.app/images/dark-matter-dockerhub.png&#34;
         alt=&#34;Distribution of untracked files across top 1,000 Docker Hub images&#34;/&gt; &lt;figcaption&gt;
            &lt;p&gt;Distribution of files unaccounted for by the package manager across the top 1,000 Debian-based Docker Hub images.&lt;/p&gt;</description>
    </item>
    <item>
      <title>入门指南</title>
      <link>https://deploy-preview-19--sbomit.netlify.app/zh/getting-started/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://deploy-preview-19--sbomit.netlify.app/zh/getting-started/</guid>
      <description>&lt;p&gt;本指南将逐步介绍如何配置 &lt;a href=&#34;https://github.com/in-toto/witness&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Witness&lt;/a&gt; 来对
您的构建进行监控，然后使用 SBOMit 从生成的 attestation 文件中生成一个增强版的 SBOM 文件。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;先决条件&#34;&gt;先决条件&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://go.dev/doc/install&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Go&lt;/a&gt; 1.19 或更高版本&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.openssl.org/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;openssl&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://jqlang.github.io/jq/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;jq&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.gnu.org/software/coreutils/manual/html_node/base64-invocation.html&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;base64&lt;/a&gt;（属于 GNU coreutils 的一部分）&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id=&#34;第一部分witness&#34;&gt;第一部分：Witness&lt;/h2&gt;
&lt;p&gt;Witness 封装您的构建流程，并记录已签名的attestations，即加密审计日志。&lt;/p&gt;
&lt;h3 id=&#34;1-安装witness&#34;&gt;1. 安装Witness&lt;/h3&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;bash &amp;lt;&lt;span class=&#34;o&#34;&gt;(&lt;/span&gt;curl -s https://raw.githubusercontent.com/in-toto/witness/main/install-witness.sh&lt;span class=&#34;o&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;或者从 &lt;a href=&#34;https://github.com/in-toto/witness/releases&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Witness 发布页面&lt;/a&gt; 下载二进制文件。&lt;/p&gt;
&lt;h3 id=&#34;2-创建签名密钥对&#34;&gt;2. 创建签名密钥对&lt;/h3&gt;
&lt;p&gt;Witness 使用私钥对每个attestation进行签名。若要进行快速本地测试：&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;openssl genpkey -algorithm ed25519 -outform PEM -out testkey.pem
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;openssl pkey -in testkey.pem -pubout &amp;gt; testpub.pem
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&amp;gt; &lt;strong&gt;提示：&lt;/strong&gt; Witness 还支持通过 &lt;a href=&#34;https://spiffe.io/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;SPIRE/SPIFFE&lt;/a&gt; 和
&amp;gt; &lt;a href=&#34;https://github.com/sigstore/fulcio&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Sigstore Fulcio&lt;/a&gt; 进行无密钥签名，适用于 CI/CD 环境。&lt;/p&gt;
&lt;h3 id=&#34;3-配置witness&#34;&gt;3. 配置Witness&lt;/h3&gt;
&lt;p&gt;在项目根目录下创建一个名为 &lt;code&gt;.Witness.yaml&lt;/code&gt; 的文件。该文件通常会与您的
公钥一起提交：&lt;/p&gt;</description>
    </item>
    <item>
      <title>社区</title>
      <link>https://deploy-preview-19--sbomit.netlify.app/zh/community/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://deploy-preview-19--sbomit.netlify.app/zh/community/</guid>
      <description>&lt;p&gt;&lt;strong&gt;SBOMit&lt;/strong&gt; 是一个在 OpenSSF 安全
工具工作组框架下开发的开源社区项目。我们欢迎贡献者、用户以及任何
希望提升软件供应链可信度的朋友参与。&lt;/p&gt;
&lt;h2 id=&#34;会议&#34;&gt;会议&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;时间安排：每周三美国东部时间上午11:00
&lt;a href=&#34;https://nyu.zoom.us/j/91097299041&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Zoom会议链接&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://docs.google.com/document/d/1-nHXMqvWNzgOxAq08O8Wu2BTHz0U60yBoAklrJAMaRc/edit?usp=sharing&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;会议纪要&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;认识维护者们&#34;&gt;认识维护者们！&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://github.com/SBOMit/specification/blob/main/MAINTAINERS.md&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;维护者&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;加入我们的-slack-频道吧&#34;&gt;加入我们的 Slack 频道吧！&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;点击页面底部的 Slack 图标&lt;/li&gt;
&lt;li&gt;添加以下两个频道：&lt;code&gt;#SBOMit&lt;/code&gt; 和 &lt;code&gt;#sig-SBOM-everywhere&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;</description>
    </item>
    <item>
      <title>文档</title>
      <link>https://deploy-preview-19--sbomit.netlify.app/zh/documentation/</link>
      <pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate>
      <guid>https://deploy-preview-19--sbomit.netlify.app/zh/documentation/</guid>
      <description>&lt;p&gt;SBOMit规范、工具及参考
实现的相关文档将发布于此。&lt;/p&gt;
&lt;p&gt;与此同时，权威来源是
&lt;a href=&#34;https://github.com/SBOMit/specification&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;SBOMit 规范库&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id=&#34;入门指南&#34;&gt;入门指南&lt;/h2&gt;
&lt;p&gt;内容即将发布。&lt;/p&gt;
&lt;h2 id=&#34;规格&#34;&gt;规格&lt;/h2&gt;
&lt;p&gt;内容即将发布。&lt;/p&gt;
&lt;h2 id=&#34;工装&#34;&gt;工装&lt;/h2&gt;
&lt;p&gt;内容即将发布。&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
