# Čo je zoznam softvérových komponentov (SBOM)?

> Zoznam softvérových komponentov (software bill of materials, SBOM) je formálny záznam softvérových komponentov a vzťahov dodávateľského reťazca asociovaných s definovaným produktom, balíkom alebo artefaktom.

- Kanonická URL: https://yellowcube.eu/sk/glossary/software-bill-of-materials/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže identifikovať vlastné a tretích-strán komponenty, verzie, dodávateľov, unikátne identifikátory, vzťahy závislostí a informácie o tom, kedy a ako bol záznam vytvorený.

SBOM dáva producentom a konzumentom zdieľaný inventár pre otázky ako či je komponent prítomný, ktoré produkty môžu byť ovplyvnené novými informáciami a kde je potrebná licenčná alebo údržbová kontrola. Strojovo čitateľné štandardy ako SPDX a CycloneDX robia tieto informácie ľahšie vymeniteľnými a automatizovateľnými. SBOM musí byť stále viazaný na konkrétne vydanie alebo artefakt a udržiavaný aktuálny, keď sa softvér mení.

### Kľúčové body

- **Kľúčové informácie:** Autor SBOM, producent softvéru, názvy a verzie komponentov, identifikátory a hashe, licencie, vzťahy závislostí, nástroj a kontext generovania, časová značka a deklarované pokrytie.
- **Operačné použitia:** Objavovanie komponentov, vyšetrovanie zraniteľností, kontrola licencií, komunikácia s dodávateľmi, korelácia aktív a porovnanie medzi vydaniami softvéru.
- **Kontroly kvality:** Generovať blízko autoritatívneho buildu, zahrnúť tranzitívne a embedded komponenty, uviesť známe limity kompletnosti, validovať identifikátory, chrániť integritu a definovať pravidlá zdieľania.
- **Dôležité obmedzenie:** SBOM je inventár, nie verdikt o zraniteľnosti alebo exploitovateľnosti. Môže ukázať, že komponent je prítomný, bez ukázania, či je dotknutý kód dosiahnuteľný, nakonfigurovaný alebo mitigovaný.

### Súvisiace pojmy

[Analýza zloženia softvéru (software composition analysis, SCA)](<https://yellowcube.eu/sk/glossary/software-composition-analysis/>) · [Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>)

### Zdroje

[CISA 2025 Minimum Elements for an SBOM — public comment draft](https://www.cisa.gov/sites/default/files/2025-08/2025_CISA_SBOM_Minimum_Elements.pdf) · [NTIA 2021 Minimum Elements for an SBOM](https://www.ntia.gov/report/2021/minimum-elements-software-bill-materials-sbom) · [SPDX specifications](https://spdx.dev/use/specifications/) · [CycloneDX specification overview](https://cyclonedx.org/specification/overview/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

