海外CRA认证报告生成说明
📎 原始文档:https://www.kdocs.cn/l/clrrT7AU1aFd 海外CRA认证报告生成说明
相关工具环境安装
github安装syft
Syft 是一个用于生成软件物料清单(SBOM)的工具。
获取Syft github安装链接: https://github.com/anchore/syft/releases,根据办公环境安装最新版本,如:syft_1.45.1_windows_amd64.zip,如果有更新的请使用更新的。
安装后在电脑添加环境变量。
打开终端,输入:syft version,确认软件安装和环境变量配置成功。


github安装trivy
Trivy 是一个多功能的安全扫描器,可以扫描镜像、文件系统等漏洞。
获取Trivy github安装链接: https://github.com/aquasecurity/trivy/releases,根据办公环境安装最新版本,如:trivy_0.71.2_windows-64bit.zip,如果有更新的请使用更新的。
安装后在电脑添加环境变量。
打开终端,输入:trivy --version,确认软件安装和环境变量配置成功。


基础报告生成说明
安装新的工具链 链接:工具链

将py脚本移置SDK目录下,执行py脚本移除非必要的文件。

生成基础的sbom或trivy报告 注意:有些客户是只需要sbom检测报告,或者只需要trivy检测报告,或者都需要sbom和trivy的检测报告的。根据需求下面的内容选择性查看。
spdx格式
- 生成sbom报告:syft . -o spdx-json > sbom.spdx.json
- (了解)根据sbom生成trivy检测,终端显示结果:trivy sbom sbom.spdx.json
- 根据sbom生成trivy检测报告:trivy sbom sbom.spdx.json > trivy.spdx.json
- 根据当前目录内容生成trivy检测报告:trivy fs . > trivy.cyclonedx.json
cyclonedx格式
- 生成sbom报告:syft . -o cyclonedx-json > sbom.cyclonedx.json
- (了解)根据sbom生成trivy检测,终端显示结果:trivy sbom sbom.cyclonedx.json
- 根据sbom生成trivy检测报告:trivy sbom sbom.cyclonedx.json > trivy.cyclonedx.json
- 根据当前目录内容生成trivy检测报告:trivy fs . > trivy.cyclonedx.json
- syft命令生成elf内容说明 背景:编译后会生成elf文件,然后被syft扫到生成sbom的组件信息。
- 物料定义区分 1.1 你表格里登记的是源码 / 第三方库 / SDK 原始开发物料:uC-OS2、FreeRTOS、自研 SDK 源码包,这些是开发输入资产,需要完整追溯许可证、版本、漏洞;
1.2 ELF 是编译工具链输出的中间二进制产物,由源码编译生成,不属于独立第三方组件,没有独立开源许可、独立版本、独立供应链,只是源码的编译形态,不需要单独作为一行组件写入 SBOM。 - SBOM 核心目的:追溯软件供应链依赖,不是罗列所有编译产出文件。供应链安全审计只关心「你引入了哪些第三方开源 / 商业组件」,不关心编译后生成的 elf/hex/bin 镜像,只要主 SDK、RTOS 组件完整登记即可。
- elf 没有独立源码仓库、独立许可证、独立 CPE/purl,强行录入反而会多出一堆无意义空白字段,增加台账维护成本,过滤是最优解。
- JL-SBOM报告生成教程
(必看)关于给客户的SBOM内容说明
因JLSDK都是自研的,上述syft生成的sbom.json(spdx/cyclonedx格式)的内容都是很少的,所以欧盟研究室要求补充一些组件说明,这里提供SBOM模板文件夹添加了模板参考,详细参考SBOM模板文件夹下的JL_SBOM模板.xlsx文件和JL定制化后的JSON文件根据SDK产品型号对模板进行自定义修改。
下列以AC697N为例子,生成一份cyclonedx格式的sbom报告。(有些客户需要spdx格式或者其他的,具体看客户需求)
- 在SDK路径下运行终端,执行syft . -o cyclonedx-json > sbom.cyclonedx.json命令,生成对应的cyclonedx格式的sbom报告。


- 任意选择提供的一份JL-SBOM模板成功样例,将基础报告的信息移进对应的sbom.cyclonedx.json文件。 链接:各系列JL-SBOM成功样例
- 再更新sbom.cyclonedx.json文件的基本信息,主要包括芯片系列、SDK版本、SDK源代码获取路径等,可将信息提供给AI,让AI协助修改。
注:目前只提供以下几个SDK的路径,有需要其他的可联系我们获取。
链接:JL-SBOM模板 - 更新对应使用的操作系统信息。

- 生成各个组件的哈希值并填入,具体看客户需求选择SHA256和SHA512

- 根据sbom.cyclonedx.json文件,更新Excel表格。
- 将sbom.cyclonedx.json文件和对应的Excel表格提供给实验室。
- 相关资料下载链接
- 工具链 新工具链_20260702.rar
- JL-SBOM模板 JL_SBOM模板.ksheet
- 原版JSON文件与JL定制化JSON文件对比 JSON文件更新对比.rar
- 各系列JL-SBOM成功样例
| SDK版本 | JL-SBOM模板 |
|---|---|
| 697N_earphone_2.4.0 | 697N_earphone_2.4.0_20260728.rar |
| 700N_earphone_1.3.5 | 700N_earphone_1.3.5_20260728.rar |
| 709N_TWS_3.4.6 | 709N_TWS_3.4.6_20260728.rar |