Исследовательский пилотный проект: проверка, сохраняются ли идентификаторы пакетов ПО при конвертации форматов SPDX и CycloneDX.
Проект проверяет, можно ли формализовать и автоматически отслеживать, теряется ли, меняется или переносится идентификатор пакета (PURL) при преобразовании между форматами описания программных зависимостей SPDX и CycloneDX. Это академический эксперимент по безопасности цепочки поставок ПО, проверенный на реальных исторических случаях из инструмента cyclonedx-cli.
Описание автора:A feasibility pilot for source-grounded identity-preservation conformance across software supply-chain representations.