Creación de un análisis con un SBOM o archivo Lock
Esta guía le mostrará el proceso para cargar un Software Bill of Materials (SBOM) o un archivo de bloqueo (lockfile) para mejorar los hallazgos del análisis de su aplicación. Un SBOM es una lista detallada de todos los componentes utilizados en una aplicación. Realizar un análisis con un SBOM amplía la detección de dependencias.
Pasos para crear un análisis
1. Haga clic en "New Scan"
Comience haciendo clic en el botón New Scan en el panel de control de Ostorlab.

2. Seleccione el tipo de activo
Elija Android App o iOS App según el objetivo del análisis. Los formatos compatibles son .apk, .aab y .ipa.

3. Cargue el archivo de la aplicación
Arrastre y suelte el archivo de la aplicación en el área designada.

4. Haga clic en "Continue"
Continúe haciendo clic en el botón Continue.

5. Seleccione su perfil de análisis
Elija uno de los tipos de análisis:
- Fast Scan: Comprobaciones exclusivamente estáticas, tales como problemas de configuración, dependencias desactualizadas, secretos y patrones de código vulnerables.
- Full Scan: Comprobaciones estáticas, dinámicas y de vulnerabilidades en el backend.
- Privacy Scan: Identifica riesgos de privacidad, incluidos datos confidenciales expuestos y errores de configuración.
- Mobile Deep Agentic Scan: Pruebas de penetración impulsadas por IA para fallas lógicas complejas y validación de exploits.

6. Cargue el SBOM o archivo Lock
Arrastre y suelte su SBOM o archivo lockfile en el área de carga designada.

7. Haga clic en "Continue"
Continúe haciendo clic en el botón Continue.

8. Comprobaciones personalizadas (Opcional)
Nota: Es posible que la función de agentes de análisis personalizados no esté habilitada para su cuenta. Póngase en contacto con el soporte técnico para obtener detalles sobre la activación de agentes personalizados para mejorar sus análisis.
En esta sección, puede seleccionar los agentes disponibles y definir un grupo de agentes para una personalización avanzada del análisis.

9. Envíe el análisis
Haga clic en el botón Submit en la parte inferior de la sección de Comprobaciones personalizadas.
Los análisis rápidos suelen completarse en menos de una hora. Acceda a los resultados de sus análisis desde el menú de análisis.

10. Generar un archivo lockfile de Gradle para Android
Verifique si en su proyecto existe un archivo gradle.lockfile. Si no existe, siga estos pasos para generarlo.
- Añada lo siguiente a su archivo
build.gradle.ktsobuild.gradle:dependencyLocking { lockAllConfigurations() }

11. Generar el archivo lockfile de Flutter
Verifique si en su proyecto existe un archivo pubspec.lock. Si no existe, puede generarlo ejecutando flutter pub get.

12. Generar un SBOM para Android, iOS o Flutter
Existen numerosas herramientas de generación de SBOM disponibles que simplifican el proceso de listar todos los componentes de una aplicación. Vamos a utilizar Syft para generar un SBOM para nuestra aplicación Android, iOS o Flutter.
En la raíz de su proyecto, escriba syft . -o {file_format}, por ejemplo:
syft . -o spdx
Archivos SBOM/Lock compatibles
SPDXCycloneDXgradle.lockfilepubspec.lockbuildscript-gradle.lockfilepnpm-lock.yamlpackage-lock.jsonpackages.lock.jsonpom.xmlGemfile.lockyarn.lockCargo.lockcomposer.lockconan.lockmix.lockgo.modrequirements.txtPipfile.lockpoetry.lock