DevKit Dossier

Guide al Cyber Resilience Act

Dependency-Track e un'alternativa ospitata: quali registri conserva ciascuno

Ultimo aggiornamento: 2026-09-30

Dependency-Track è una piattaforma open source di OWASP® per l'analisi dei componenti, che i team installano e gestiscono in proprio. DevKit Dossier è un servizio ospitato con un compito più ristretto: conserva, release per release, i registri che un fabbricante può voler mostrare ai sensi del regolamento sulla ciberresilienza. Entrambi sorvegliano i componenti di un SBOM alla ricerca di vulnerabilità note; differiscono in ciò che conservano e in chi gestisce il server.

Che cosa dice il testo

Il testo citato qui è quello della documentazione stessa di Dependency-Track per la versione 5, letta il 29 settembre 2026. Le citazioni restano in inglese.

Che cos'è (pagina iniziale della documentazione):

"Dependency-Track is an intelligent component analysis platform that allows organizations to identify and reduce risk in the software supply chain."

In italiano, in sintesi: Dependency-Track è una piattaforma intelligente di analisi dei componenti che consente alle organizzazioni di individuare e ridurre il rischio nella catena di approvvigionamento del software.

Formati (File Formats):

"CycloneDX is the only format supported for uploading SBOMs to Dependency-Track."

In italiano, in sintesi: CycloneDX è l'unico formato accettato per caricare SBOM in Dependency-Track.

File caricati (File storage):

"Dependency-Track uses file storage for intermediate data during background processing, including uploaded BOMs, vulnerability analysis results, and large notifications. Files are short-lived and automatically cleaned up after processing."

In italiano, in sintesi: Dependency-Track usa uno spazio di archiviazione file per i dati intermedi dell'elaborazione in background, comprese le BOM caricate, i risultati dell'analisi delle vulnerabilità e le notifiche di grandi dimensioni. I file hanno vita breve e vengono eliminati automaticamente dopo l'elaborazione.

Registri di valutazione (About vulnerability findings):

"The history records who made the change, when, and what changed, and it includes the free-form comments reviewers add as they work. The audit history is permanent."

In italiano, in sintesi: la cronologia registra chi ha fatto la modifica, quando e che cosa è cambiato, e comprende i commenti liberi che i revisori aggiungono mentre lavorano. La cronologia di audit è permanente.

Gestione (About changes in v5):

"v5 ships container images only, and drops the bundled image."

In italiano, in sintesi: la versione 5 è distribuita solo come immagini container e abbandona l'immagine unica (bundled).

"PostgreSQL high availability remains your responsibility."

In italiano, in sintesi: l'alta disponibilità di PostgreSQL resta a carico di chi gestisce l'installazione.

Che cosa significa in pratica

Che cosa conserva Dependency-Track, secondo la sua documentazione:

Che cosa fa bene: segue i componenti in un intero portafoglio e li confronta con NVD, GitHub Advisories e OSV, oltre a OSS Index, Snyk, Trivy e VulnDB. Aggiunge EPSS e, dalla versione 5.1, i cataloghi delle vulnerabilità sfruttate note della CISA e dell'ENISA. Il suo motore di policy può far fallire una build, e le sue allerte arrivano su chat, email e webhook. È gratuito e open source con licenza Apache 2.0, ed è un OWASP Flagship Project. Il suo sito lo presenta come un modo per "Maintain the complete, current inventory the EU Cyber Resilience Act expects.", cioè per mantenere l'inventario completo e aggiornato che il Cyber Resilience Act dell'UE si aspetta.

Che cosa richiede gestirlo: immagini container, un database PostgreSQL, uno spazio di archiviazione per i file, backup e aggiornamenti. La guida al deployment in produzione indica come punto di partenza 2 GB di memoria e 4 core di CPU per ogni istanza del server API, e 8 GB e 4 core per il database.

Che cosa conserva DevKit Dossier:

Che cosa non fa DevKit Dossier: non ha un motore di policy e non fa mai fallire una build per le sue rilevazioni; il suo passo di caricamento fallisce solo quando l'SBOM non arriva a DevKit Dossier o viene rifiutato, e ne indica il motivo. Per i team che vogliono un motore di policy, Dependency-Track è una buona scelta. La documentazione della versione 5 di Dependency-Track, verificata con una ricerca il 29 settembre 2026, non menziona né un timer di notifica dell'articolo 14 né un'esportazione per l'allegato VII. I due possono funzionare in parallelo, perché lo stesso file CycloneDX prodotto dalla CI può andare a entrambi.

Che cosa conservare come prova

Qualunque strumento usiate:

Il ruolo di DevKit Dossier

DevKit Dossier è ospitato nell'UE, quindi non avete server, database o backup da gestire. La vostra CI genera un file JSON CycloneDX o SPDX con Syft o Trivy e lo carica nell'archivio SBOM per release; DevKit Dossier non è uno scanner. Confronta ogni giorno l'SBOM attuale di ogni release con OSV e gli avvisi di GitHub, il catalogo KEV della CISA, EPSS e i punteggi NVD, e gestisce i timer di notifica dell'articolo 14 con una checklist; conserva un inventario delle licenze ed esporta un fascicolo di prove (un file ZIP con pack.json, pack.pdf, gli SBOM byte per byte e un README.txt) e, nel piano Business, un'esportazione FDA 524B. Non invia nulla alla piattaforma unica di segnalazione dell'ENISA, non fornisce consulenza legale e non certifica nulla. È self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.

Iscriviti alla lista d'attesa

Dependency-Track è un progetto della OWASP Foundation. DevKit Dossier non è affiliato alla OWASP Foundation né al progetto Dependency-Track, e non è sponsorizzato né avallato da essi.

Fonti

Questa guida contiene informazioni generali e non costituisce consulenza legale.