Lecteur de SBOM CycloneDX et SPDX

Collez une nomenclature logicielle pour examiner ses composants. Le rapport résume les données déclarées sans rechercher de vulnérabilités.

Fonctionne localement dans votre navigateur
Tout dans cet outil est traité dans ce navigateur. KivTools ne télécharge pas, ne stocke pas et n’appelle aucune API tierce avec votre entrée.
CycloneDX ou SPDX JSONPaste an SBOM document.
Composants

Comment lire une nomenclature CycloneDX ou SPDX dans ce lecteur

Le lecteur analyse un document CycloneDX ou SPDX au format JSON et liste chaque composant déclaré : nom, version, type et licence. Le rapport compte les valeurs de licence présentes dans le document et les composants qui n'en portent aucune.

Tout s'exécute dans la page : le document n'est jamais envoyé, le lecteur fonctionne sans connexion réseau, et une nomenclature fournisseur peut être vérifiée sans la transmettre.

  1. Collez le JSON CycloneDX ou SPDX dans le champ, ou cliquez sur Charger un exemple pour un document CycloneDX à deux composants.
  2. Cliquez sur Analyser localement. Le rapport affiche le format détecté, le nombre de composants, le récapitulatif des licences et le nombre de composants sans licence.
  3. Lisez le tableau des composants : nom, version, licence et type, une ligne par entrée du tableau components ou packages.
  4. Cliquez sur Copier pour joindre le rapport à un ticket ou à une revue, et sur Effacer pour vider l'entrée et les résultats.
  5. Comparez au document source tout ce que vous comptez publier : le lecteur ne rapporte que ce que le fichier déclare.

Ce que le rapport liste, et ce qu'il ne vérifie pas

Ce que le lecteur lit dans un document CycloneDX

Les composants CycloneDX viennent du tableau components. Chaque entrée fournit nom, version, type et les licences déclarées ; une licence s'affiche comme identifiant SPDX (MIT), comme nom (Custom License) ou comme l'expression du document (MIT OR Apache-2.0). Le champ specVersion étiquette le rapport : un fichier CycloneDX 1.6 s'affiche comme CycloneDX 1.6.

Un composant sans version affiche un tiret, un composant sans nom affiche (sans nom). Ni l'un ni l'autre n'interrompt l'analyse, et mieux vaut corriger ces entrées dans le document avant de publier la nomenclature.

Ce que le lecteur lit dans un document SPDX

Les paquets SPDX viennent du tableau packages. La colonne licence privilégie licenseConcluded et retombe sur licenseDeclared quand aucune conclusion n'est enregistrée, car SPDX écrit NOASSERTION ou NONE lorsqu'une licence n'a pas été déterminée. Ces deux valeurs comptent comme une licence manquante, pas comme une licence nommée NOASSERTION.

versionInfo alimente la colonne version et primaryPackagePurpose (APPLICATION, LIBRARY…) la colonne type ; le champ spdxVersion étiquette le rapport. Le lecteur affiche ces valeurs telles qu'elles sont déclarées, sans traduire une expression de licence en obligations.

Taille du tableau et limites du rapport

Le tableau affiche les 500 premières lignes ; les compteurs, le récapitulatif des licences et le JSON du rapport couvrent toujours le document entier, et une note apparaît dans les constats lorsque le tableau est tronqué. Les documents très volumineux sont limités par la mémoire de l'onglet, pas par un quota d'envoi.

C'est un lecteur, pas un auditeur : il ne liste pas le tableau dependencies, ne vérifie ni empreintes ni signatures, ne valide pas le fichier contre le schéma CycloneDX ou SPDX, ne résout pas les obligations de licence et ne compare aucun composant à une base de vulnérabilités.

Outils récents :