Danh mục Thành phần Phần mềm là gì
Danh sách các thành phần phần mềm
SBOM (Software Bill of Materials) là bản kiểm kê chính thức của tất cả các thành phần, thư viện và dependencies được sử dụng trong sản phẩm phần mềm.
SBOM bao gồm gì
- Dependencies trực tiếp — thư viện được bao gồm rõ ràng trong dự án
- Dependencies gián tiếp — thư viện lồng nhau
- Metadata — phiên bản, giấy phép, hash
- Thông tin nhà cung cấp — nguồn gốc thành phần
Định dạng SBOM
- SPDX — tiêu chuẩn Linux Foundation
- CycloneDX — tiêu chuẩn OWASP
- SWID Tags — ISO/IEC 19770-2
Tại sao SBOM quan trọng
- Quản lý lỗ hổng trong dependencies
- Tuân thủ quy định
- Minh bạch chuỗi cung ứng phần mềm
- Phản ứng nhanh với các mối đe dọa (Log4Shell)
Công cụ tạo
- Syft — CLI từ Anchore
- Trivy — máy quét từ Aqua Security
- npm/yarn audit — công cụ tích hợp
- GitHub Dependency Graph — tự động tạo