Saltar a contenido

Creación de un análisis con un SBOM o archivo Lock

Esta guía le mostrará el proceso para cargar un Software Bill of Materials (SBOM) o un archivo de bloqueo (lockfile) para mejorar los hallazgos del análisis de su aplicación. Un SBOM es una lista detallada de todos los componentes utilizados en una aplicación. Realizar un análisis con un SBOM amplía la detección de dependencias.


Pasos para crear un análisis

1. Haga clic en "New Scan"

Comience haciendo clic en el botón New Scan en el panel de control de Ostorlab.

Panel de control de Ostorlab destacando el botón 'New Scan'

2. Seleccione el tipo de activo

Elija Android App o iOS App según el objetivo del análisis. Los formatos compatibles son .apk, .aab y .ipa.

Selección del tipo de activo mostrando las opciones de Android e iOS

3. Cargue el archivo de la aplicación

Arrastre y suelte el archivo de la aplicación en el área designada.

Área de arrastrar y soltar para el archivo de la aplicación

4. Haga clic en "Continue"

Continúe haciendo clic en el botón Continue.

Botón Continue

5. Seleccione su perfil de análisis

Elija uno de los tipos de análisis:

  • Fast Scan: Comprobaciones exclusivamente estáticas, tales como problemas de configuración, dependencias desactualizadas, secretos y patrones de código vulnerables.
  • Full Scan: Comprobaciones estáticas, dinámicas y de vulnerabilidades en el backend.
  • Privacy Scan: Identifica riesgos de privacidad, incluidos datos confidenciales expuestos y errores de configuración.
  • Mobile Deep Agentic Scan: Pruebas de penetración impulsadas por IA para fallas lógicas complejas y validación de exploits.

Pantalla de selección del perfil de análisis

6. Cargue el SBOM o archivo Lock

Arrastre y suelte su SBOM o archivo lockfile en el área de carga designada.

Área de arrastrar y soltar para el SBOM o archivo lock

7. Haga clic en "Continue"

Continúe haciendo clic en el botón Continue.

Botón Continue

8. Comprobaciones personalizadas (Opcional)

Nota: Es posible que la función de agentes de análisis personalizados no esté habilitada para su cuenta. Póngase en contacto con el soporte técnico para obtener detalles sobre la activación de agentes personalizados para mejorar sus análisis.

En esta sección, puede seleccionar los agentes disponibles y definir un grupo de agentes para una personalización avanzada del análisis.

Sección de configuración de comprobaciones personalizadas

9. Envíe el análisis

Haga clic en el botón Submit en la parte inferior de la sección de Comprobaciones personalizadas.
Los análisis rápidos suelen completarse en menos de una hora. Acceda a los resultados de sus análisis desde el menú de análisis.

Botón Submit en la parte inferior de la página


10. Generar un archivo lockfile de Gradle para Android

Verifique si en su proyecto existe un archivo gradle.lockfile. Si no existe, siga estos pasos para generarlo.

  • Añada lo siguiente a su archivo build.gradle.kts o build.gradle:
    dependencyLocking {
        lockAllConfigurations()
    }
    

Generar un archivo lockfile de Gradle para Android

11. Generar el archivo lockfile de Flutter

Verifique si en su proyecto existe un archivo pubspec.lock. Si no existe, puede generarlo ejecutando flutter pub get.

Generar el archivo lockfile de Flutter

12. Generar un SBOM para Android, iOS o Flutter

Existen numerosas herramientas de generación de SBOM disponibles que simplifican el proceso de listar todos los componentes de una aplicación. Vamos a utilizar Syft para generar un SBOM para nuestra aplicación Android, iOS o Flutter.

En la raíz de su proyecto, escriba syft . -o {file_format}, por ejemplo:

syft . -o spdx
Ejemplo de salida de SBOM en formato SPDX para Android

Archivos SBOM/Lock compatibles

  • SPDX
  • CycloneDX
  • gradle.lockfile
  • pubspec.lock
  • buildscript-gradle.lockfile
  • pnpm-lock.yaml
  • package-lock.json
  • packages.lock.json
  • pom.xml
  • Gemfile.lock
  • yarn.lock
  • Cargo.lock
  • composer.lock
  • conan.lock
  • mix.lock
  • go.mod
  • requirements.txt
  • Pipfile.lock
  • poetry.lock