SBOM Evidence Bundle
O artefato assinado que o seu auditor ou cliente aceita no lugar de um acesso ao portal.
O SBOM Evidence Bundle é um pacote assinado que a WASViking® monta diretamente a partir dos dados do seu tenant. É o artefato que você entrega a um auditor, à equipe de due diligence de um cliente ou a um regulador, sem dar a eles acesso ao portal.
O que há no bundle
| Artefato | Observações |
|---|---|
| CycloneDX 1.5, por submissão | Submissões originais do Sentinel, assinadas. |
| CycloneDX consolidado | Agregado de toda a organização no momento da criação do bundle. |
| PDF de capa | Capa com a marca, resumo executivo, metadados da organização. |
| CSV de drift | Drift de componentes ao longo da janela escolhida. |
| CSV de achados | Achados abertos e aceitos vinculados a componentes. |
| CSV de auditoria | Recorte da trilha de auditoria com escopo na janela do bundle. |
| CSV de conformidade | Ocorrências por controle para o catálogo principal. |
verification.txt |
A cadeia de assinaturas e como verificá-las. |
Como ele é compartilhado
Token mais senha, com prazo de validade, revogável. O mesmo modelo do Posture Shares. Para o passo a passo no portal, com capturas de tela, veja SBOM Evidence Bundles.
- O operador clica em Inventory → SBOM → Generate Bundle.
- A WASViking monta e assina o bundle.
- O operador recebe uma URL de compartilhamento de uso único e uma senha separada.
- O operador entrega cada parte por um canal separado (a URL por e-mail, a senha por telefone ou chat, por exemplo).
- O destinatário informa a senha no primeiro acesso e faz o download.
Uma trilha de auditoria bilateral registra cada acesso dos dois lados. Os operadores podem revogar a qualquer momento; a revogação é imediata.
Como a verificação funciona
verification.txt documenta:
- A cadeia de assinatura de cada artefato do pacote.
- O algoritmo de assinatura e o fingerprint da chave.
- O momento de criação do bundle e a janela que ele cobre.
- A estratégia de hashing do CycloneDX consolidado.
Um destinatário pode verificar com:
# Pseudocode; the file contains exact commands per artifact
cosign verify-blob \
--signature bundle.sig --certificate bundle.crt \
--certificate-identity-regexp '^[email protected]' \
--certificate-oidc-issuer https://accounts.google.com \
consolidated-cyclonedx.json
A identidade de assinatura da WASViking e o emissor OIDC de cada ambiente estão listados no arquivo.
API
| Método | Caminho | Escopo | Finalidade |
|---|---|---|---|
POST |
/v1/sca/bundles |
evidence.share |
Emitir um bundle. |
GET |
/v1/sca/bundles |
sca:read |
Listar os bundles da organização. |
POST |
/v1/sca/bundles/{id}/revoke |
evidence.share |
Revogar um bundle. |
GET |
/v1/sca/bundles/{id}/audit |
audit_logs:read |
Log de acessos. |
Exemplo, emitir um bundle:
curl -sS https://api.wasviking.com/v1/sca/bundles \
-H "Authorization: ApiKey ${KEY}" \
-H "Content-Type: application/json" \
-d '{
"window_days": 90,
"include": ["sbom", "drift", "findings", "audit", "compliance"],
"description": "Customer XYZ due diligence"
}'
Resposta:
{
"id": "bundle_88aa12",
"share_url": "https://posture.wasviking.com/b/88aa12d4",
"password": "9F7K-X3WT-4B2P-LMNE",
"expires_at": "2026-08-19T00:00:00Z",
"scope": ["sbom", "drift", "findings", "audit", "compliance"]
}
Tanto share_url quanto password são exibidos uma única vez, na emissão.
Guarde-os.
Quando usar
- Due diligence de clientes. Substitua o despejo de PDFs por um artefato verificável que o seu cliente em potencial consegue validar.
- Pasta do auditor. Anexe o bundle às evidências por controle na sua pasta de auditoria.
- Gates de compras. Alguns processos de compras pedem um SBOM e prova de scans contínuos. O bundle responde aos dois.
Quando NÃO usar
- Para compartilhamento interno pontual dentro da sua organização, a aba Compliance do portal é mais rápida.
- Para uma notificação em um canal do Slack, use webhooks; o bundle não é a unidade certa.
