Skip to content

Commit 720da1d

Browse files
committed
📝 Add SBOM
1 parent 9cbfa08 commit 720da1d

14 files changed

Lines changed: 764 additions & 60 deletions

File tree

docs/intro.rst

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -51,7 +51,7 @@ Ab Kapitel 2 folgt das Tutorial dem Prototyp eines Forschungsprojekts:
5151
verschiedenen Möglichkeiten verschoben.
5252
#. :doc:`performance/index` stellt Möglichkeiten vor, wie ihr euren Code
5353
schneller laufen lassen könnt.
54-
#. :doc:`productive/index` product zeigt, was notwendig ist, um reproduzierbare
54+
#. :doc:`productive/index` zeigt, was notwendig ist, um reproduzierbare
5555
Ergebnisse zu erzielen: Es werden nicht nur :doc:`reproducible environments
5656
<productive/envs/index>` benötigt, sondern auch die Versionierung des
5757
:doc:`Quellcodes <productive/git/index>` und der :doc:`Daten
@@ -61,7 +61,7 @@ Ab Kapitel 2 folgt das Tutorial dem Prototyp eines Forschungsprojekts:
6161
:doc:`Rests <productive/testing>` und :doc:`python-basics:logging/index`.
6262
Schließlich enthält das Kapitel Ratschläge zur :doc:`Verbesserung der
6363
Codequalität <productive/qa/index>` und des :doc:`sicheren Betriebs
64-
<productive/security>`.
64+
<productive/security/index>`.
6565
#. :doc:`web/index` kann entweder Dashboards aus Jupyter-Notebooks generieren
6666
oder eine umfassendere Anwendungslogik erfordern, wie in
6767
:doc:`pyviz:bokeh/embedding-export/flask`, demonstriert, oder Daten über

docs/productive/envs/uv/index.rst

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -59,7 +59,7 @@ könnt, sodass auch `Claude Code <https://claude.com/product/claude-code>`_ oder
5959
`Cursor <https://cursor.com>`_ zuverlässig uv verwenden.
6060

6161
Wie ihr regelmäßig automatisiert die Abhängigkeiten eures Projekts aktualisieren
62-
könnt, beschreiben wir in :doc:`dependency-bot`. Diese Maßnahmen erhöhen die
62+
könnt, beschreiben wir in :doc:`renovate`. Diese Maßnahmen erhöhen die
6363
Sicherheit eures Projekts erheblich.
6464

6565
.. seealso::
@@ -78,6 +78,6 @@ automatisiert in den verschiedenen Python-Umgebungen testen.
7878
:hidden:
7979

8080
cicd
81-
dependency-bot
81+
renovate
8282
claude-cursor
8383
docker
File renamed without changes.

docs/productive/git/advanced/gitlab/index.rst

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -22,7 +22,7 @@ externe Integrationen erforderlich wären, :abbr:`z.B. (zum Beispiel)` das
2222
Wenn bereits eine PaaS-Lösung wie `Kubernetes
2323
<https://de.wikipedia.org/wiki/Kubernetes>`_ verwendet wird, können mit
2424
GitLab-CI/CD Apps automatisch bereitgestellt, getestet und skaliert werden.
25-
Zudem kann automatisch die :doc:`/productive/security` eures Projekts
25+
Zudem kann automatisch die :doc:`/productive/security/index` eures Projekts
2626
überprüft werden.
2727

2828
GitLab ist eine komplett paketierte Plattform, während GitHub mit Apps aus dem

docs/productive/index.rst

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -74,4 +74,4 @@ andererseits für das :doc:`testing`, :doc:`python-basics:logging/index`,
7474
testing
7575
logging
7676
qa/index
77-
security
77+
security/index

docs/productive/licensing.rst

Lines changed: 3 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -648,8 +648,9 @@ Alternativen
648648

649649
* generiert `OWASP CycloneDX <https://cyclonedx.org>`_, `SPDX Software Bill
650650
of Materials (SBOM)
651-
<https://github.com/opensbom-generator/spdx-sbom-generator>`_ oder
652-
benutzerdefinierte FOSS-Attributionsdokumentation für euer Softwareprojekt
651+
<https://spdx.github.io/spdx-spec/v3.0.1/model/Software/Classes/Sbom/>`_
652+
oder benutzerdefinierte FOSS-Attributionsdokumentation für euer
653+
Softwareprojekt
653654
* automatisiert eure FOSS-Policy, um euer Softwareprojekt und seine
654655
Abhängigkeiten auf Lizenzierung, Sicherheitslücken, Quellcode und
655656
technische Standards zu prüfen
Lines changed: 48 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,48 @@
1+
stages:
2+
- build
3+
- sbom
4+
5+
build:
6+
stage: build
7+
script:
8+
- uv build
9+
artifacts:
10+
paths:
11+
- dist/
12+
13+
include:
14+
- template: Security/Dependency-Scanning.gitlab-ci.yml
15+
16+
generate-sbom:
17+
stage: test
18+
image: ghcr.io/sbomify/sbomify-action
19+
variables:
20+
LOCK_FILE: uv.lock
21+
OUTPUT_FILE: gl-sbom-report.cdx.json
22+
UPLOAD: "false"
23+
ENRICH: "true"
24+
script:
25+
- /sbomify.sh
26+
artifacts:
27+
paths:
28+
- gl-sbom-report.cdx.json
29+
reports:
30+
cyclonedx: gl-sbom-report.cdx.json
31+
32+
generate-sbom:
33+
stage: sbom
34+
image: ghcr.io/sbomify/sbomify-action
35+
variables:
36+
LOCK_FILE: uv.lock
37+
OUTPUT_FILE: sbom.cdx.json
38+
COMPONENT_NAME: myapp
39+
COMPONENT_VERSION: $CI_COMMIT_TAG
40+
UPLOAD: "false"
41+
ENRICH: "true"
42+
script:
43+
- /sbomify.sh
44+
artifacts:
45+
paths:
46+
- sbom.cdx.json
47+
reports:
48+
cyclonedx: sbom.cdx.json

0 commit comments

Comments
 (0)