# Was ist eine Software Bill of Materials (SBOM)?

> Eine Software Bill of Materials ist eine formelle Aufzeichnung der Softwarekomponenten und Lieferkettenbeziehungen, die mit einem definierten Produkt, Paket oder Artefakt verbunden sind.

- Kanonische URL: https://yellowcube.eu/de/glossary/software-bill-of-materials/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie kann eigene und fremde Komponenten, Versionen, Lieferanten, eindeutige Kennungen, Abhängigkeitsbeziehungen sowie Informationen darüber identifizieren, wann und wie der Datensatz erstellt wurde.

Eine SBOM gibt Produzenten und Konsumenten ein gemeinsames Inventar für Fragen wie ob eine Komponente vorhanden ist, welche Produkte von neuen Informationen betroffen sein könnten und wo Lizenz- oder Wartungsprüfung nötig ist. Maschinenlesbare Standards wie SPDX und CycloneDX erleichtern Austausch und Automatisierung dieser Informationen. Die SBOM muss weiterhin an ein bestimmtes Release oder Artefakt gebunden sein und aktuell gehalten werden, während sich die Software ändert.

### Wichtigste Punkte

- **Kerninformationen:** SBOM-Autor, Software-Produzent, Komponentennamen und -versionen, Kennungen und Hashes, Lizenzen, Abhängigkeitsbeziehungen, Erzeugungswerkzeug und -kontext, Zeitstempel und deklarierte Abdeckung.
- **Operative Nutzung:** Komponenten-Discovery, Schwachstellenuntersuchung, Lizenzprüfung, Lieferantenkommunikation, Asset-Korrelation und Vergleich zwischen Software-Releases.
- **Qualitätskontrollen:** Nahe am autoritativen Build erzeugen, transitive und eingebettete Komponenten einbeziehen, bekannte Vollständigkeitsgrenzen angeben, Kennungen validieren, die Integrität schützen und Sharing-Regeln definieren.
- **Wichtige Einschränkung:** Eine SBOM ist ein Inventar, kein Schwachstellen- oder Ausnutzbarkeitsurteil. Sie kann zeigen, dass eine Komponente vorhanden ist, ohne zu zeigen, ob betroffener Code erreichbar, konfiguriert oder mitigiert ist.

### Verwandte Begriffe

[Software Composition Analysis (SCA)](<https://yellowcube.eu/de/glossary/software-composition-analysis/>) · [Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>)

### Quellen

[CISA 2025 Minimum Elements for an SBOM — public comment draft](https://www.cisa.gov/sites/default/files/2025-08/2025_CISA_SBOM_Minimum_Elements.pdf) · [NTIA 2021 Minimum Elements for an SBOM](https://www.ntia.gov/report/2021/minimum-elements-software-bill-materials-sbom) · [SPDX specifications](https://spdx.dev/use/specifications/) · [CycloneDX specification overview](https://cyclonedx.org/specification/overview/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

