Von Snyk generierte SBOMs enthalten jetzt Lizenzdetails zu den Open-Source-Bibliotheken in Ihren Projekten
9. Dezember 2024
0 Min. LesezeitWir freuen uns, Ihnen mitteilen zu können, dass SBOMs (Software Bill of Materials), die mit den Tools von Snyk erstellt werden, jetzt Lizenzinformationen enthalten! Diese neue Funktion ist Teil unserer kontinuierlichen Arbeit an unserer Software-Supply-Chain-Security-Lösung. Die entwicklerorientierten Tools dieser Lösung helfen Ihnen, die Software-Lieferkette Ihrer Anwendung besser zu verstehen, potenzielle Risiken zu erkennen und die erforderlichen Maßnahmen zu ergreifen, um ihnen einen Schritt voraus zu sein.
Die Bedeutung von SBOMs für die Absicherung der Software-Lieferkette
Moderne Software besteht größtenteils aus vorgefertigten Open-Source-Komponenten. Das kann die Entwicklungszeit verkürzen, birgt aber auch Sicherheitslücken und Risiken in der Lieferkette. Als Reaktion auf regulatorische Richtlinien, die diese Bedrohungen eindämmen sollen, erstellen viele Unternehmen Software Bill of Materials (SBOMs) – detaillierte Bestandslisten der Komponenten und Abhängigkeiten ihrer Anwendungen.
Eine SBOM ähnelt einer Stückliste in der Fertigung und liefert Käufern und nachgelagerten Tools wichtige Informationen. Standardisierte Formate wie CycloneDX und SPDX ermöglichen Berichte, die sowohl für Menschen lesbar als auch maschinell verarbeitbar sind. Für AppSec-Teams ist diese Transparenz unverzichtbar, um Angriffe auf die Lieferkette zu verstehen und abzuwehren und gleichzeitig regulatorische Anforderungen einzuhalten.
Die Erstellung von SBOMs in den Entwicklungsprozess zu integrieren, kann für Entwickler jedoch eine Herausforderung sein. Tools wie Snyk machen es zum Glück einfacher: Sie bieten eine unkomplizierte Möglichkeit, SBOMs zu erstellen und geben Ihnen klare Einblicke in die Bausteine Ihrer Anwendung (z. B. Open-Source-Komponenten) und deren Zusammenspiel.
Das Wichtigste ist: Die Erstellung einer SBOM sollte Innovation nicht behindern, sondern Entwicklern dabei helfen, sowohl die Sicherheit als auch die Entwicklungszeit im Blick zu behalten – und letztlich Unternehmen dabei unterstützen, Risiken zu reduzieren.
Lizenzrisiken in der Softwareentwicklung
SBOMs dienen nicht nur dazu, die Inhalte einer Software aufzulisten. Sie sind auch entscheidend, um die Risiken von Open-Source-Lizenzen zu verstehen. Ein großes Risiko besteht in Lizenzvereinbarungen, die Ihr geistiges Eigentum nicht ausreichend schützen. So können Sie sich beispielsweise durch die Verwendung einer Lizenz wie der MIT-Lizenz möglichen Urheberrechtsverletzungen aussetzen. Dass die MIT-Lizenz lediglich eine Namensnennung verlangt und die Nutzung oder Weitergabe nicht einschränkt, kann ein zweischneidiges Schwert sein: Sie bietet zwar Flexibilität, erleichtert es anderen aber auch, Ihren Code ohne Genehmigung wiederzuverwenden.
Wenn Sie wissen, welche Lizenztypen für die Abhängigkeiten Ihrer Anwendungen gelten, können Sie proaktiv prüfen, ob Ihre Anwendungen unbekannte Lizenzrisiken bergen. Die Lizenzmetadaten, die jetzt in den von Snyk generierten SBOMs enthalten sind, können Rechts-, Risiko- und Audit-Teams beim Lizenz-Compliance-Management unterstützen. SBOMs werden häufig in nachgelagerten Tools gespeichert oder verarbeitet, beispielsweise in benutzerdefinierten Richtlinien-Engines oder zur Erstellung von Berichten für Zielgruppen wie die Rechtsabteilung. Darüber hinaus können die Lizenzdaten dabei helfen, erforderliche Lizenzhinweise zu ermitteln.
Lizenzinformationen in Ihren SBOMs mit Snyk
Bislang mussten sich Nutzer auf Umgehungslösungen verlassen, etwa SBOMs bearbeiten oder kommentieren oder Daten aus anderen Tools ergänzen. Snyk stellt das Open-Source-Tool parlay bereit, mit dem SBOMs um Daten aus Drittanbieterquellen wie ecosyste.ms ergänzt werden können. Diese Quelle enthält Informationen zu den Lizenzen der einzelnen Abhängigkeiten. Snyk stellt Lizenzdaten bereits in anderen Produktbereichen bereit, etwa in der Kommandozeilenschnittstelle (CLI) und der Weboberfläche. Daher lag es nahe, sie direkt in die generierten SBOMs aufzunehmen.
Tatsächlich zählen Lizenzinformationen zu den zentralen Elementen, die das National Institute of Standards and Technology (NTIA) für SBOMs empfiehlt; außerdem sind sie ein Pflichtfeld der FDA. Deshalb sind sie für Compliance-Zwecke unverzichtbar. Entwickler und AppSec-Teams mussten diese wichtigen Informationen daher manuell ergänzen oder mithilfe von APIs oder Tools wie Parlay Umgehungslösungen nutzen. Jetzt sind sie direkt in den SBOMs von Snyk verfügbar.
Dieses Beispiel zeigt einen Ausschnitt der Abhängigkeitsinformationen, die vor der Änderung in den von Snyk generierten SBOMs enthalten waren.
SBOM-Ausschnitt vor Aufnahme der Lizenzinformationen:
Mit diesem neuesten Update nimmt Snyk jetzt Lizenzinformationen für unterstützte Ökosysteme in alle generierten Software Bill of Materials (SBOMs) auf. Die neue Funktion nutzt SPDX-Ausdrücke, um Lizenzdaten übersichtlich darzustellen. Dabei können einzelne und mehrere Lizenzen erkannt werden, auch wenn sie mit logischen Operatoren kombiniert sind.
Die hinzugefügten Lizenzmetadaten finden Sie an zwei Stellen: in CycloneDX-SBOMs unter components.licenses.expression und in SPDX-SBOMs unter packages.licenseConcluded. Dieser optimierte Ansatz erhöht den Nutzen der SBOM-Artefakte von Snyk insgesamt. Nachgelagerte Nutzer erhalten so einen besseren Überblick über die Abhängigkeiten einer Ressource und können fundierte Entscheidungen zur Lizenz-Compliance treffen.
Der obige Ausschnitt sieht mit den Lizenzinformationen jetzt so aus:
SBOM-Ausschnitt nach Aufnahme der Lizenzinformationen; die Änderungen sind mit > gekennzeichnet:
Wie werden Lizenzinformationen in meine von Snyk generierten SBOMs aufgenommen?
Wenn Sie mit Snyk eine SBOM erstellen, werden Lizenzmetadaten standardmäßig automatisch für alle unterstützten Ökosysteme und in allen Umgebungen aufgenommen. Sie müssen also nichts ändern, um Lizenzmetadaten in Ihre SBOMs im CycloneDX- und SPDX-Format aufzunehmen. Die Funktion steht für SBOMs zur Verfügung, die mit der Snyk-CLI oder den verschiedenen SBOM-Generierungs-APIs erstellt werden.
Entdecken Sie den Stand der Open-Source-Sicherheit
Erfahren Sie mehr über aktuelle Trends und Ansätze für Open-Source-Software und Supply-Chain-Sicherheit.
