尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
uv 如何把 uv.lock 导出为 CycloneDX SBOM?uv export --format cyclonedx1.5
uv 如何把 uv.lock 导出为 CycloneDX SBOMuv export --format cyclonedx1.5【免费下载链接】uvAn extremely fast Python package and project manager, written in Rust.项目地址: https://gitcode.com/GitHub_Trending/uv/uv当你需要把 Python 项目的依赖清单交给安全审计、合规检查或供应链分析工具时可以用 uv 把项目锁文件uv.lock导出为 CycloneDX 格式的 SBOMSoftware Bill of Materials。执行uv export --format cyclonedx1.5后uv 会生成一个 JSON 编码的 CycloneDX v1.5 文档包含项目本身及其全部依赖。这个功能适用于已经具备uv.lock的 uv 项目需要注意的是CycloneDX 导出目前处于 preview预览状态后续版本可能随时调整。前提项目里要有 uv.lockuv export的输入是项目的锁文件。确认项目目录里已有uv.lock如果还没有或依赖声明pyproject.toml有变更可以先运行uv lock生成或更新它。uv 的锁文件机制包括uv lock、uv sync的用法见 locking and syncing 文档。导出命令在项目根目录执行$ uv export --format cyclonedx1.5命令默认把 JSON 打印到 stdout方便直接管道给下游工具。如果要落盘成文件用--output-file$ uv export --format cyclonedx1.5 --output-file sbom.jsonuv export支持三种格式requirements.txt、pylock.toml、cyclonedx1.5通过--format切换格式总览见 Exporting a lockfile。处理 preview 警告由于 CycloneDX 导出是预览功能首次运行时 stderr 会输出警告warning: uv export --formatcyclonedx1.5 is experimental and may change without warning. Pass --preview-features sbom-export to disable this warning.这不影响导出结果只是提醒格式可能变化。如果不想每次都看到它可以显式启用sbom-export这个 preview feature启用方式见 Preview features 文档$ uv export --format cyclonedx1.5 --preview-features sbom-export或者通过环境变量$ UV_PREVIEW_FEATURESsbom-export uv export --format cyclonedx1.5如果希望整个项目固定启用该特性也可以在uv.toml或pyproject.toml的[tool.uv]中写入preview-features [sbom-export]也可以直接用--preview标志或UV_PREVIEW1环境变量一次性启用全部 preview 功能但范围更大通常推荐按特性启用。验证输出内容成功时命令退出码为 0stdout或指定文件是如下结构的 JSON 文档。下面是仓库测试快照中的一个示例结果做了删节serialNumber、timestamp等值每次运行都会不同{ bomFormat: CycloneDX, specVersion: 1.5, version: 1, metadata: { tools: [ { vendor: Astral Software Inc., name: uv, version: [VERSION] } ], component: { type: library, bom-ref: project-10.1.0, name: project, version: 0.1.0 } }, components: [ { type: library, bom-ref: urllib3-22.2.0, name: urllib3, version: 2.2.0, purl: pkg:pypi/urllib32.2.0, externalReferences: [ { type: distribution, url: https://files.pythonhosted.org/packages/.../urllib3-2.2.0-py3-none-any.whl, hashes: [ { alg: SHA-256, content: ce3711610ddce217e6d113a2732fafad960a03fd0318c91faa79481e35c11224 } ] } ] } ], dependencies: [ { ref: project-10.1.0, dependsOn: [urllib3-22.2.0] }, { ref: urllib3-22.2.0 } ] }示例中的关键字段bomFormat与specVersion标识这是 CycloneDX 1.5 文档metadata.component是项目根CycloneDX 要求恰好一个根组件components列出各依赖带purl和分发包的 SHA-256 哈希dependencies描述依赖关系图。uv 还会在组件上附加两个自定义属性供下游工具使用uv:package:marker环境标记例如python_version 3.8uv:workspace:pathworkspace 成员的相对路径。默认情况下导出的组件会带上哈希信息如果下游工具不需要可加--no-hashes省略。限制与边界CycloneDX 导出在 preview 阶段官方文档明确提示may change in any future release即格式和字段可能在后续版本中改变。用于 CI 或归档时建议记录生成时的 uv 版本。导出内容来自uv.lock因此先保证锁文件与pyproject.toml中的依赖声明一致必要时先跑uv lock再导出。关于其他两种导出格式requirements.txt、pylock.toml的取舍export 文档中的建议是uv.lock本身比导出文件表达能力更强如果发现自己需要长期维护一份导出的requirements.txt可以考虑向项目提交 issue 讨论使用场景。【免费下载链接】uvAn extremely fast Python package and project manager, written in Rust.项目地址: https://gitcode.com/GitHub_Trending/uv/uv创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
RELATED

相关推荐

企业办公AI技术演进与八大核心应用场景解析

企业办公AI技术演进与八大核心应用场景解析

1. 企业办公场景中的AI技术演进过去三年间,企业办公领域AI渗透率从17%飙升至63%,这个数字背后是每天超过2000万职场人正在使用AI工具处理日常工作。作为深度参与过多个企业数字化转型项目的技术顾问,我见证了AI如何从简单的邮件分类工具&…

📅 2026/9/12 15:43:23
NautilusTrader 发布流水线安全架构:威胁模型、信任根与工件验证实战指南

NautilusTrader 发布流水线安全架构:威胁模型、信任根与工件验证实战指南

NautilusTrader 发布流水线安全架构:威胁模型、信任根与工件验证实战指南 【免费下载链接】nautilus_trader Production-grade Rust-native trading engine with deterministic event-driven architecture 项目地址: https://gitcode.com/GitHub_Trending/na/naut…

📅 2026/9/12 15:43:23
猫狗图像分割数据集构建与UNet训练全流程指南

猫狗图像分割数据集构建与UNet训练全流程指南

简介:一套面向深度学习图像分割任务的猫狗分割数据集,包含完整的训练集与测试集划分,适合需要开展二类分割模型训练、验证与评估的研究者或学习者使用。训练集内含images图片目录与masks模板目录,共5912张原始图片及对应mask&…

📅 2026/9/12 15:43:23
MORE NEWS

更多资讯

📰

歌尔制造的 SZGG8BL6 备案曝光:类似 Fitbit Charge,或运行 Wear OS

歌尔制造设备备案曝光,功能似 Fitbit Charge9to5Google 发现了由歌尔制造的 SZGG8BL6 的美国联邦通信委员会(FCC)备案信息。这款设备与谷歌的其他设备有相似之处,和 Fitbit Charge 一样,具备蓝牙和全球导航卫星系统&am…

📰

RD-Agent 如何把 AI 研发跑成自动化闭环:研究、开发、实验、反馈四模块的协作机制

RD-Agent 如何把 AI 研发跑成自动化闭环:研究、开发、实验、反馈四模块的协作机制 【免费下载链接】RD-Agent Research and development (R&D) is crucial for the enhancement of industrial productivity, especially in the AI era, where the core aspects …

📰

Univer 数据验证与条件格式实战:一张月度考核表,管好录入规范与自动高亮

Univer 数据验证与条件格式实战:一张月度考核表,管好录入规范与自动高亮 【免费下载链接】univer Univer is a full-stack framework for creating and editing spreadsheets / word processor / presentation on both web and server. 项目地址: http…

📰

Azure Developer CLI 官方参考知识体系:以 Microsoft Learn 为事实源的 azd 项目开发与排障指南

Azure Developer CLI 官方参考知识体系:以 Microsoft Learn 为事实源的 azd 项目开发与排障指南 【免费下载链接】awesome-copilot Community-contributed instructions, agents, skills, and configurations to help you make the most of GitHub Copilot. 项目地…

📰

ESLint no-trailing-spaces 规则完全指南:禁止行尾尾随空白并自动修复

ESLint no-trailing-spaces 规则完全指南:禁止行尾尾随空白并自动修复 【免费下载链接】eslint Find and fix problems in your JavaScript code. 项目地址: https://gitcode.com/GitHub_Trending/es/eslint 在代码编辑过程中,行尾经常会残留多余…

📰

AI写作工具如何提升学术专著效率与质量

1. AI专著写作工具的市场需求与痛点分析 学术专著写作长期以来都是让研究者们又爱又恨的工作。根据Elsevier发布的《全球研究者写作习惯报告》,平均每位学者每年要花费超过400小时在学术写作上,其中约35%的时间消耗在格式调整、文献管理和重复性内容撰写…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬