加载中...

SBOM(Software Bill of Materials,软件物料清单)是描述一个软件制品所包含全部组件、库及其依赖关系的结构化清单,类似食品包装上的配料表:每个组件的名称、版本、供应商、许可证与哈希都被记录在案。
现代软件平均由大量开源组件拼装而成,一旦某个底层库爆出漏洞(如 2021 年底的 Log4Shell),企业首先要回答「我们哪些系统用了这个库」——没有 SBOM 时这一排查可能耗时数周。2021 年美国第 14028 号行政令要求向联邦政府售卖软件须提供 SBOM,极大推动了其普及。
SPDX:Linux 基金会主导,已成为 ISO/IEC 5962 国际标准;CycloneDX:OWASP 主导,面向安全用例设计,轻量灵活。两者均支持 JSON 等机器可读格式。
Syft、Trivy 等工具可从源码或容器镜像自动生成 SBOM;生成后配合漏洞库持续比对(如 Grype、Dependency-Track 平台),新漏洞披露时即可分钟级定位受影响系统。SBOM 还用于许可证合规审计,并与制品签名(如 Sigstore)结合构成供应链安全体系。

登录 后参与讨论
暂无讨论,来发表第一条评论吧