dev-tools
Словарь ↗Software Bill of Materials (SBOM)
Software bill of materials (SBOM, спецификация состава ПО) — формальная, машиночитаемая опись каждого компонента, из которого собрано ПО: каждой open-source библиотеки, её точной версии и лицензии — примерно как этикетка состава на продуктах. Современные приложения тянут за собой сотни транзитивных зависимостей, и SBOM делает эту скрытую цепочку поставок явной. Ценность проявляется, когда обнаруживается уязвимость: когда выходит очередная CVE масштаба Log4Shell, команды с SBOM отвечают на вопрос «затронуты ли мы и где?» за минуты, запросив свою опись, а не вручную проверяя каждый сервис. Стандартные форматы — SPDX и CycloneDX, а инструменты генерируют SBOM автоматически из ваших манифестов зависимостей. Для AI/SaaS-разработчиков SBOM всё чаще обязателен — его требуют корпоративные клиенты, анкеты по безопасности и регуляции вроде указа США о безопасности цепочки поставок ПО. Практическая заметка: генерируйте SBOM в CI на каждой сборке, чтобы он оставался актуальным, и скармливайте его сканеру, который предупреждает об известных уязвимостях и конфликтах лицензий, а не относитесь к файлу как к разовой поставке.
Похожие термины