Skip to content

依赖与软件物料清单

状态:设计约定,暂无生产依赖或已生成的 SBOM。选型见项目执行标准;具体组件版本与供应商由实现阶段锁定。

采集范围

包含 Swift Package、Go Module、Docker 基础镜像、Compose/部署工具、密码与数据库库、Web 或设计资源以及生成代码所依赖的工具。直接和传递依赖均记录版本、来源、许可证、用途、维护状态、漏洞信息与替代方案。锁定文件、构建镜像摘要和发布 SBOM 必须对应同一提交。私有凭据、用户信息和内部仓库 token 不进入清单。

流程

引入前检查许可证兼容性、维护活跃度、安全公告和完整性校验;密码及 Keychain/数据库封装依赖增加独立评审。CI 在每次合并与发布时生成 SPDX 或 CycloneDX 清单并做差异审查;Dependabot/Renovate 等自动更新只创建候选,不绕过协议向量、兼容性和安全测试。严重/高危漏洞阻断发布,误报和例外须有证据、到期日与审批。

当前技术路线预期涉及 Swift/SwiftUI、Go、PostgreSQL、Redis、队列实现、S3 兼容存储及容器镜像;这不是实际依赖列表。尤其 S3 选型不等于首版启用附件业务。正式列表以可复现构建和 SBOM 为准。

系统初步设计 · 待决事项不代表批准 · 安全方案尚未完成独立审计