软件供应链审计需要从 ISO 镜像中识别文件、组件、版本与依赖,并为每条结论保留来源证据。直接挂载或执行未知镜像存在安全风险,人工整理又容易漏掉版本冲突、未解析依赖和来源路径。本项目使用内置演示镜像,展示完全本地、只读的 ISO 证据提取与 SBOM 生成流程。
点击空白处退出提示
软件供应链审计需要从 ISO 镜像中识别文件、组件、版本与依赖,并为每条结论保留来源证据。直接挂载或执行未知镜像存在安全风险,人工整理又容易漏掉版本冲突、未解析依赖和来源路径。本项目使用内置演示镜像,展示完全本地、只读的 ISO 证据提取与 SBOM 生成流程。
支持 ISO9660 Primary Volume Descriptor、递归目录与 Joliet UCS-2BE 文件名解析,识别 Node、Python、Maven、Debian 和 Alpine 清单。为组件生成 PURL、证据路径、依赖关系和质量问题,合并同版本多来源证据并标记版本冲突或未解析依赖。提供文件证据、组件账本、依赖质量、SPDX 2.3 JSON、扫描报告 JSON 和组件 CSV,并明确拒绝 UDF、加密或压缩镜像。
我负责只读镜像解析器、边界与循环防护、清单探针、组件归一化、依赖图、PURL、SPDX 结构校验、浏览器界面、命令行、安全写出和自动测试。项目使用 JavaScript、HTML/CSS 与 Node.js,包含 38 项自动测试。这是自主设计演示,不是客户交付、漏洞扫描或许可证合规结论;不会挂载、解压、执行或上传镜像,也不联网补全元数据。完整源码与 80 项作品集:https://github.com/overcomeremove/codex-auditable-business-systems-portfolio



评论