feat(devsecops): generar SBOM (Syft) de la imagen del frontend

Corre después del gate de CRITICAL de Trivy, sobre la imagen ya
construida. Genera CycloneDX y SPDX, publicados como artifact
sbom-v1.0.X en cada build.

Validado contra la imagen real: 3528 componentes CycloneDX / 228
paquetes SPDX. Documenta en docs/devsecops/sbom.md el propósito
(trazabilidad tipo "log4shell"), diferencia entre formatos, y un
hallazgo real (yarn empaquetado sin usarse, mismo patrón que el npm
sacado en el fix de Trivy).
This commit is contained in:
2026-08-14 21:14:00 -05:00
parent 4aed9f6c5c
commit b6038e06ca
3 changed files with 159 additions and 0 deletions
+1
View File
@@ -102,6 +102,7 @@ nav:
- Gitleaks (secretos): devsecops/gitleaks.md
- Trivy (imagen + IaC): devsecops/trivy.md
- SAST (Semgrep): devsecops/sast.md
- SBOM (Syft): devsecops/sbom.md
extra:
social: