SPDX 3 verändert das Datenmodell und die Art, wie Informationen miteinander verbunden werden. Für die Einführung reichen deshalb das Umbenennen von Feldern oder eine Änderung der Versionsnummer nicht aus. Das Seminar erarbeitet die Modellgrundlagen von SPDX 3.0.1 und überträgt sie auf einen klar begrenzten Anwendungsfall für Softwarestücklisten.
Behandelt werden die Auswahl geeigneter Profile, die Darstellung verknüpfter Elemente und die Prüfung der ausgetauschten Daten. Der Praxisfall verfolgt konkrete Informationen aus einem SPDX-2.3-Dokument bis in die neue Darstellung. Dabei werden übertragbare Angaben, notwendige Ergänzungen und verbleibende Unsicherheiten ausdrücklich dokumentiert. Fortgeschrittene Profile für Sicherheit, Build, Daten und KI werden eingeordnet; der Schwerpunkt der eigenständigen Übungen bleibt die Software-SBOM.
Lernziele
- Die Unterschiede zwischen SPDX 2.3 und SPDX 3.0.1 fachlich erklären.
- Elemente und Beziehungen für einen definierten Austauschzweck modellieren.
- JSON-LD-Daten mit versionsbezogenen Prüfverfahren kontrollieren.
- Eine Migration mit dokumentierten Abbildungslücken und Abnahmekriterien planen.
Zielgruppe
Softwarearchitektur, SBOM-Plattformentwicklung, Toolentwickler, technische Compliance-Teams und Verantwortliche für Datenaustauschformate.
Voraussetzungen
Sichere Kenntnisse von SPDX 2.3 entsprechend dem SBOM-Seminar; Erfahrung mit JSON und strukturierter Datenverarbeitung. Grundkenntnisse in Python sind hilfreich.
Seminarinhalte
1. Modellwechsel und Anwendungsfall
- Ein bestehendes Austauschverfahren mit den Anforderungen an SPDX 3 vergleichen.
- Software-, Lizenz- und zusätzliche Informationsbedarfe getrennt erfassen.
- Den Umfang eines Pilotdatensatzes und seine Empfänger festlegen.
2. Elemente, Identitäten und Beziehungen
- Core-Elemente, Erstellungsinformationen und identifizierbare Objekte am Beispiel untersuchen.
- Beziehungen mit Ausgangspunkt, Ziel und Beziehungstyp nachvollziehbar modellieren.
- Fehlende Aussagen und ausdrücklich leere Beziehungen fachlich unterscheiden.
3. Profile und Softwareinformationen
- Core und Software mit benötigten Lizenzinformationen zu einem begrenzten Modell verbinden.
- Verfügbare Sicherheits-, Build-, Daten- und KI-Profile nach Anwendungszweck einordnen.
- Pflichtangaben und gewählte Modellgrenzen für den Pilotdatensatz dokumentieren.
4. JSON-LD und Validierung
- Einen vorbereiteten SPDX-3.0.1-Datensatz laden und seine Verknüpfungen verfolgen.
- Passende Modell- und SHACL-Prüfungen ausführen und Befunde auswerten.
- Zusätzliche fachliche Regeln für Identität, Beziehungen und Erfassungsumfang anwenden.
5. Migration aus SPDX 2.3
- Eine Feld- und Beziehungsabbildung für den festgelegten Teilumfang erstellen.
- Einzelne Pakete, Lizenzangaben und Beziehungen kontrolliert übertragen.
- Nicht automatisch übertragbare Informationen und notwendige Ergänzungen dokumentieren.
6. Interoperabilität und Einführung
- Export und Import mit zwei vorbereiteten Werkzeugkomponenten vergleichen.
- Inhaltliche Gleichwertigkeit anhand konkreter Testfälle prüfen.
- Parallelbetrieb, Rückfallmöglichkeit und Abnahmebedingungen für eine Einführung planen.
Praktische Übungen
- Ein kleines SPDX-2.3-Dokument nach fachlich relevanten Informationen zerlegen.
- Für einen definierten Teilumfang ein SPDX-3.0.1-Modell und eine Abbildungstabelle erstellen.
- Den übertragenen Datensatz validieren und absichtlich eingebaute Beziehungsfehler korrigieren.
- Informationsverluste und Interoperabilitätsgrenzen in einem Migrationsprotokoll festhalten.
Arbeitsumgebung
Die Schulungsumgebung wird vom Auftraggeber bereitgestellt. Erforderlich sind eine vorbereitete Linux-Umgebung oder geeignete virtuelle Maschine, Git und die für die Übungen abgestimmten Werkzeuge. Bei CI- und Containerübungen werden zusätzlich ein geeigneter Runner und eine Containerlaufzeit benötigt. Installation und Zugriffsrechte werden vorab abgestimmt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage mit ca. 6 Unterrichtsstunden pro Tag; Beginn am ersten Tag um 10:00 Uhr; weitere Tage um 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Softwarearchitektur, SBOM-Plattformentwicklung, Toolentwickler, technische Compliance-Teams und Verantwortliche für Datenaustauschformate. |
| Voraussetzungen: | Sichere Kenntnisse von SPDX 2.3 entsprechend dem SBOM-Seminar; Erfahrung mit JSON und strukturierter Datenverarbeitung. Grundkenntnisse in Python sind hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einführung, Demonstrationen, praktische Systemübungen und strukturierte Reviews |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
