§§IBT7§§¶@definition¶Software Composition Analysis (SCA) — анализ сторонних компонентов и их метаданных для выявления известных уязвимостей, лицензий и рисков цепочки поставок.¶@plain¶SCA строит перечень библиотек и их версий, включая транзитивные зависимости, и сопоставляет его с базами уязвимостей и политиками организации.¶@use¶SCA встраивают в репозитории и CI/CD, проверяют lock-файлы, образы и SBOM, приоритизируют достижимые уязвимости и контролируют исключения.¶@example¶Сканер обнаруживает уязвимую транзитивную библиотеку в контейнере. Команда проверяет, вызывается ли опасная функция, обновляет родительский пакет и пересобирает образ.¶@compare¶Сравнени妦SAST анализирует собственный исходный код на дефекты; SCA исследует состав сторонних компонентов и связанные с ними сведения.¶@steps¶Инвентаризация¦Инструмент читает манифесты, lock-файлы, сборки или образы и определяет компоненты.¤Идентификация версий¦Прямые и транзитивные зависимости нормализуются по имени и версии.¤Сопоставление¦Компоненты связываются с уязвимостями, лицензиями и политиками.¤Обработка¦Команда обновляет, заменяет, компенсирует риск или документирует обоснованное исключение.¶@resources¶Курсы по AppSec¦https://ibcourses.ru/appsec-kursy¦Курс¤SCA¦https://ibcourses.ru/katalog-ib-resheniy?class=SCA¦Решения¤SAST, DAST и SCA в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Тестирование безопасности API¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/testirovanie-bezopasnosti-api¶@faq¶SCA и SBOM — одно и то же?¦Нет. SBOM является перечнем состава, а SCA — процессом анализа компонентов и рисков, который может использовать или формировать SBOM.¤Почему нельзя исправлять только по CVSS?¦Нужно учитывать достижимость, экспозицию, критичность приложения и наличие эксплуатации.¤Что делать без новой версии?¦Оценить достижимость, применить компенсирующие меры, ограничить экспозицию и зафиксировать срок пересмотра.