Azonosíthatja a saját és harmadikfél-komponenseket, verziókat, beszállítókat, egyedi azonosítókat, függőségi kapcsolatokat és információt arról, mikor és hogyan készült a rekord.
Az SBOM közös leltárt ad a gyártóknak és fogyasztóknak olyan kérdésekhez, mint hogy egy komponens jelen van-e, mely termékeket érinthet új információ, és hol van szükség licenc- vagy karbantartási felülvizsgálatra. Az olyan géppel olvasható szabványok, mint az SPDX és CycloneDX, megkönnyítik ezen információ cseréjét és automatizálását. Az SBOM-nak továbbra is egy konkrét kiadáshoz vagy artefaktumhoz kell kötődnie, és naprakésznek kell maradnia a szoftver változásával.
Legfontosabb pontok
AlapinformációSBOM-szerző, szoftvergyártó, komponensnevek és -verziók, azonosítók és hash-ek, licencek, függőségi kapcsolatok, generálóeszköz és kontextus, időbélyeg és deklarált lefedettség.
Üzemeltetési felhasználásokKomponensfelfedezés, sebezhetőség-vizsgálat, licencfelülvizsgálat, beszállítói kommunikáció, eszközkorreláció és szoftverkiadások közötti összehasonlítás.
MinőségkontrollokGeneráljon a mérvadó build közelében, foglalja bele a tranzitív és beágyazott komponenseket, jelezze az ismert teljességi korlátokat, validálja az azonosítókat, védje az integritást, és határozza meg a megosztási szabályokat.
Fontos korlátAz SBOM leltár, nem sebezhetőségi vagy kihasználhatósági ítélet. Megmutathatja, hogy egy komponens jelen van anélkül, hogy megmutatná, az érintett kód elérhető, konfigurált vagy mérsékelt-e.