<?xml version="1.0" encoding="UTF-8"?>
<bom xmlns="http://cyclonedx.org/schema/bom/1.4" serialNumber="urn:uuid:0369e4af-8aac-4394-a6e4-e7b02a8a0ad1" version="1">
  <metadata>
    <timestamp>2026-01-01T00:00:00Z</timestamp>
    <authors>
      <author><name>Orchard SBOM Team (fictional)</name><email>sbom@orchard.example</email></author>
    </authors>
    <component type="application" bom-ref="pkg:npm/%40orchard-example/gateway@4.2.0">
      <name>@orchard-example/gateway</name>
      <version>4.2.0</version>
      <purl>pkg:npm/%40orchard-example/gateway@4.2.0</purl>
    </component>
    <properties>
      <property name="novus:sample">SAMPLE — fictional supply-chain data. Every package, registry, version, hash, licence, advisory identifier and signature in this document is invented.</property>
    </properties>
  </metadata>
  <components>
    <component type="library" bom-ref="pkg:npm/%40orchard-example/router@2.1.3">
      <name>@orchard-example/router</name>
      <version>2.1.3</version>
      <purl>pkg:npm/%40orchard-example/router@2.1.3</purl>
      <licenses>
        <license><id>Apache-2.0</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">d17f0a5171a018c41cdaaa2701b6c32bf49f7404032fa45e5721e2b794cd2e51</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/%40orchard-example/http-core@1.8.0">
      <name>@orchard-example/http-core</name>
      <version>1.8.0</version>
      <purl>pkg:npm/%40orchard-example/http-core@1.8.0</purl>
      <licenses>
        <license><id>MIT</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">05dc223ec1875dfd80d8c5873f8c29f036f98587f2fe2d02abc7c718bfb4b8bf</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-metrics@4.0.0">
      <name>example-metrics</name>
      <version>4.0.0</version>
      <purl>pkg:npm/example-metrics@4.0.0</purl>
      <licenses>
        <license><id>MIT</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">4a8930c617fd12bb99d26e868224d9918e4a3e00f8dd26b876ed19eb6e664f73</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-cache@0.9.2">
      <name>example-cache</name>
      <version>0.9.2</version>
      <purl>pkg:npm/example-cache@0.9.2</purl>
      <licenses>
        <license><id>BSD-3-Clause</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">f7af2ad2d3c3daaa5991b0eae38ffa151a2e2f3bf0f2bdd7333adc3a1dc860f7</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-crypto-shim@1.2.0">
      <name>example-crypto-shim</name>
      <version>1.2.0</version>
      <purl>pkg:npm/example-crypto-shim@1.2.0</purl>
      <licenses>
        <license><id>MIT</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">25b4571f3faedb8df3979d9e509e331b6b88503d8d0057e6414e936e084a56cb</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-logger@3.4.1">
      <name>example-logger</name>
      <version>3.4.1</version>
      <purl>pkg:npm/example-logger@3.4.1</purl>
      <licenses>
        <license><id>MIT</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">7fb72ea58987e5327259b66384f96f5e657c3ce5225b8891c567cac6b58430ec</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-retry@1.0.4">
      <name>example-retry</name>
      <version>1.0.4</version>
      <purl>pkg:npm/example-retry@1.0.4</purl>
      <licenses>
        <license><id>ISC</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">4f2a78f8fb4883a2efd6b73b447f632599790c08e25bb7184f501b5f2b9af33f</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-json-path@2.0.5">
      <name>example-json-path</name>
      <version>2.0.5</version>
      <purl>pkg:npm/example-json-path@2.0.5</purl>
      <licenses>
        <license><id>MIT</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">74e30e4812a0cc92bd7c1a965e6f953f5d92b9eaf3cd77d90663a7344e939b63</hash>
      </hashes>
    </component>
    <component type="library" bom-ref="pkg:npm/example-yaml-lite@1.1.7">
      <name>example-yaml-lite</name>
      <version>1.1.7</version>
      <purl>pkg:npm/example-yaml-lite@1.1.7</purl>
      <licenses>
        <license><id>Apache-2.0</id></license>
      </licenses>
      <hashes>
        <hash alg="SHA-256">d7094de3c8e15621381e5f9f02c0eecb9977d249a8a06ab2b0a34f5344a039af</hash>
      </hashes>
    </component>
  </components>
  <dependencies>
    <dependency ref="pkg:npm/%40orchard-example/gateway@4.2.0">
      <dependency ref="pkg:npm/%40orchard-example/router@2.1.3"/>
      <dependency ref="pkg:npm/%40orchard-example/http-core@1.8.0"/>
      <dependency ref="pkg:npm/example-metrics@4.0.0"/>
      <dependency ref="pkg:npm/example-cache@0.9.2"/>
      <dependency ref="pkg:npm/example-crypto-shim@1.2.0"/>
    </dependency>
    <dependency ref="pkg:npm/%40orchard-example/router@2.1.3">
      <dependency ref="pkg:npm/example-logger@3.4.1"/>
      <dependency ref="pkg:npm/example-retry@1.0.4"/>
    </dependency>
    <dependency ref="pkg:npm/%40orchard-example/http-core@1.8.0">
      <dependency ref="pkg:npm/example-logger@3.4.1"/>
      <dependency ref="pkg:npm/example-json-path@2.0.5"/>
    </dependency>
    <dependency ref="pkg:npm/example-metrics@4.0.0">
      <dependency ref="pkg:npm/example-logger@3.4.1"/>
    </dependency>
    <dependency ref="pkg:npm/example-cache@0.9.2">
      <dependency ref="pkg:npm/example-yaml-lite@1.1.7"/>
    </dependency>
    <dependency ref="pkg:npm/example-crypto-shim@1.2.0">
    </dependency>
    <dependency ref="pkg:npm/example-logger@3.4.1">
    </dependency>
    <dependency ref="pkg:npm/example-retry@1.0.4">
    </dependency>
    <dependency ref="pkg:npm/example-json-path@2.0.5">
    </dependency>
    <dependency ref="pkg:npm/example-yaml-lite@1.1.7">
      <dependency ref="pkg:npm/example-json-path@2.0.5"/>
    </dependency>
  </dependencies>
</bom>
