Môže identifikovať vlastné a tretích-strán komponenty, verzie, dodávateľov, unikátne identifikátory, vzťahy závislostí a informácie o tom, kedy a ako bol záznam vytvorený.
SBOM dáva producentom a konzumentom zdieľaný inventár pre otázky ako či je komponent prítomný, ktoré produkty môžu byť ovplyvnené novými informáciami a kde je potrebná licenčná alebo údržbová kontrola. Strojovo čitateľné štandardy ako SPDX a CycloneDX robia tieto informácie ľahšie vymeniteľnými a automatizovateľnými. SBOM musí byť stále viazaný na konkrétne vydanie alebo artefakt a udržiavaný aktuálny, keď sa softvér mení.
Kľúčové body
Kľúčové informácieAutor SBOM, producent softvéru, názvy a verzie komponentov, identifikátory a hashe, licencie, vzťahy závislostí, nástroj a kontext generovania, časová značka a deklarované pokrytie.
Operačné použitiaObjavovanie komponentov, vyšetrovanie zraniteľností, kontrola licencií, komunikácia s dodávateľmi, korelácia aktív a porovnanie medzi vydaniami softvéru.
Kontroly kvalityGenerovať blízko autoritatívneho buildu, zahrnúť tranzitívne a embedded komponenty, uviesť známe limity kompletnosti, validovať identifikátory, chrániť integritu a definovať pravidlá zdieľania.
Dôležité obmedzenieSBOM je inventár, nie verdikt o zraniteľnosti alebo exploitovateľnosti. Môže ukázať, že komponent je prítomný, bez ukázania, či je dotknutý kód dosiahnuteľný, nakonfigurovaný alebo mitigovaný.