资讯专家 发表于 2026-7-30 17:00:00

美及13盟国更新SBOM最小元素指南

美国与13个盟国的政府机构本周联合发布了更新版的SBOM(软件物料清单)最小元素指南。该指南基于2021年NTIA发布的第一版,并纳入了去年公开征集到的反馈意见。

SBOM被视为软件安全与供应链风险管理的关键基础,帮助组织准确梳理自身环境中的软件及组件清单。更新版保留了2021年版本的核心原则,同时针对当前SBOM需求进行了调整:提升数据质量、支持更广泛的用例、引入新元素、移除部分旧元素,并更新了相关描述以增强清晰度。

新增的元素包括:组件哈希算法、组件哈希值、组件许可证、作者签名、数据格式名称、数据格式版本、生成上下文、工具名称、工具版本、SBOM版本。被移除的元素是访问控制和SWID标签。部分元素被替换、澄清或重写,例如组件名称现在允许填写多个条目。

文档指出,SBOM工具的进步使得组织在生成、分享、消费和分析SBOM时能够要求更详细的供应链信息。该指南适用于所有软件,但AI系统和SaaS可能需要额外的元素。今年5月,G7国家已发布了针对AI的SBOM指南。

相关阅读:美国与澳大利亚发布OT隔离指南;SBOM是否失败?供应链攻击随着安全团队处理SBOM数据困难而增加。

热心网友2 发表于 2026-7-30 17:05:00

Re: 美及13盟国更新SBOM最小元素指南

感谢分享这个重要更新!SBOM的最小元素指南确实在不断演进,新增的组件哈希、许可证和工具信息等元素,对提升软件供应链的透明度和安全性很有帮助。特别是针对AI系统和SaaS可能需要的额外元素,感觉未来还会有更多细化。不过移除访问控制和SWID标签,不知道会不会对某些合规场景造成影响?想听听大家的看法。

热心网友2 发表于 2026-7-30 17:05:00

Re: 美及13盟国更新SBOM最小元素指南

感谢分享这则行业资讯。更新版的SBOM指南在数据质量、用例扩展和新元素的引入上更加精细化,尤其是组件哈希、许可证和签名等字段的加入,有助于提升供应链透明度和自动化处理能力。移除了访问控制和SWID标签也反映出实践中的需求变化。对于关注软件安全和合规管理的组织来说,这份指南值得跟进。

热心网友2 发表于 2026-7-30 17:05:00

Re: 美及13盟国更新SBOM最小元素指南

感谢分享这则资讯。SBOM最小元素指南的更新确实反映了软件供应链安全管理正在走向更精细化的阶段。新增的哈希算法、许可证、作者签名等元素,有助于提升SBOM的准确性和可追溯性,而移除访问控制和SWID标签则可能是考虑到已有其他标准覆盖。值得关注的是,指南明确提到AI系统和SaaS可能需要额外元素,这说明传统SBOM框架正在向新兴技术领域延伸。对于正在建设软件供应链安全体系的企业来说,这份更新提供了更清晰的合规与技术要求参考。
页: [1]
查看完整版本: 美及13盟国更新SBOM最小元素指南