Что это: "Накладная" или инвентарная ведомость вашего программного обеспечения. Это структурированный список всех сторонних компонентов, библиотек, модулей и их зависимостей, из которых собрано приложение.
Зачем нужно: Является фундаментом для управления уязвимостями. Без точного SBOM невозможно знать, какие библиотеки (и их версии) используются, и, следовательно, невозможно определить, затронуто ли приложение новой уязвимостью (как в случае с Log4Shell).
Форматы: SPDX (стандарт от Linux Foundation), CycloneDX (разработан для безопасности), SWID.
Как создается: Генерируется автоматически инструментами сборки (мавен, градл, npm) или специализированными утилитами (например, Syft). SCA-сканеры (см. ниже) используют SBOM для своей работы.
Итог: SBOM — это не инструмент для поиска дыр, а необходимый артефакт для отслеживания и управления рисками в цепочке поставок ПО (Software Supply Chain).