# Qu'est-ce qu'une nomenclature logicielle (SBOM) ?

> Une nomenclature logicielle (software bill of materials, SBOM) est un enregistrement formel des composants logiciels et des relations de chaîne d'approvisionnement associés à un produit, un paquet ou un artefact défini.

- URL canonique: https://yellowcube.eu/fr/glossary/software-bill-of-materials/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle peut identifier les composants propriétaires et tiers, les versions, les fournisseurs, les identifiants uniques, les relations de dépendance et des informations sur quand et comment l'enregistrement a été créé.

Un SBOM donne aux producteurs et aux consommateurs un inventaire partagé pour des questions telles que la présence d'un composant, les produits potentiellement affectés par une information nouvelle et les endroits où une revue de licence ou de maintenance est nécessaire. Des standards lisibles par machine comme SPDX et CycloneDX facilitent l'échange et l'automatisation de ces informations. Le SBOM doit néanmoins être lié à une publication ou un artefact précis et tenu à jour à mesure que le logiciel change.

### Points clés

- **Informations essentielles:** Auteur du SBOM, producteur du logiciel, noms et versions des composants, identifiants et hachages, licences, relations de dépendance, outil et contexte de génération, horodatage et couverture déclarée.
- **Usages opérationnels:** Découverte de composants, investigation de vulnérabilités, revue de licences, communication avec les fournisseurs, corrélation d'actifs et comparaison entre versions du logiciel.
- **Contrôles de qualité:** Générer près du build faisant autorité, inclure les composants transitifs et embarqués, énoncer les limites d'exhaustivité connues, valider les identifiants, protéger l'intégrité et définir des règles de partage.
- **Limite importante:** Un SBOM est un inventaire, pas un verdict de vulnérabilité ou d'exploitabilité. Il peut montrer qu'un composant est présent sans montrer si le code affecté est joignable, configuré ou mitigé.

### Termes associés

[Analyse de la composition logicielle (SCA)](<https://yellowcube.eu/fr/glossary/software-composition-analysis/>) · [Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>)

### Sources

[CISA 2025 Minimum Elements for an SBOM — public comment draft](https://www.cisa.gov/sites/default/files/2025-08/2025_CISA_SBOM_Minimum_Elements.pdf) · [NTIA 2021 Minimum Elements for an SBOM](https://www.ntia.gov/report/2021/minimum-elements-software-bill-materials-sbom) · [SPDX specifications](https://spdx.dev/use/specifications/) · [CycloneDX specification overview](https://cyclonedx.org/specification/overview/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

