$ sudo teach IT

Что это: "Накладная" или инвентарная ведомость вашего программного обеспечения. Это структурированный список всех сторонних компонентов, библиотек, модулей и их зависимостей, из которых собрано приложение.

Зачем нужно: Является фундаментом для управления уязвимостями. Без точного SBOM невозможно знать, какие библиотеки (и их версии) используются, и, следовательно, невозможно определить, затронуто ли приложение новой уязвимостью (как в случае с Log4Shell).

Форматы: SPDX (стандарт от Linux Foundation), CycloneDX (разработан для безопасности), SWID.

Как создается: Генерируется автоматически инструментами сборки (мавен, градл, npm) или специализированными утилитами (например, Syft). SCA-сканеры (см. ниже) используют SBOM для своей работы.

Итог: SBOM — это не инструмент для поиска дыр, а необходимый артефакт для отслеживания и управления рисками в цепочке поставок ПО (Software Supply Chain).