Python Software Foundationは、Pythonのレファレンス実装である「CPython」において、SPDXフォーマットのSBOMドキュメントを公開した。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
プログラミング言語「Python」の開発、普及、発展に取り組む非営利団体のPython Software Foundation(PSF)は2024年2月8日(米国時間、以下同)、Pythonのレファレンス実装である「CPython」のSBOM(Software Bill of Materials:ソフトウェア部品表)ドキュメントを公開したと発表した。
SBOMは、特定のソフトウェアがどのようなコンポーネントで構成されているか、ソフトウェア内の各コンポーネントが他のコンポーネントとどのように関連しているかを説明する機械可読なドキュメントだ。
SBOMドキュメントは複数の領域や業界でコンプライアンスの要件になりつつある。これらの要件を満たすために、CPython用の包括的で正確なSBOMを公開したと、PSFは述べている。
CPythonのSBOMドキュメントは、2月6日に公開された「Python 3.12.2」のリリースページからダウンロードできる。
CPythonのSBOMドキュメントでは、Linux FoundationのSPDX Workgroupが開発しているSBOMフォーマット「SPDX」(System Package Data eXchange)が採用された。CPythonのSBOMドキュメントに含まれる情報は以下の通り。
PSFによると、CPythonのSBOMドキュメントは、NTIA(米国商務省電気通信情報局)が公開している「SBOMの最小要素(PDF)」を満たす内容だという。
一方で、「OpenSSL」「zlib」のような、Pythonをコンパイルするために自身で用意する必要があるソフトウェアライブラリは、CPythonが提供するSBOMドキュメントに含まれていない。別のSBOMドキュメントで管理するか、CPythonが提供するSBOMドキュメントに追加するなど、自分自身で対応する必要があると、PSFは述べている。
Copyright © ITmedia, Inc. All Rights Reserved.