软件物料清单:软件供应链信任的基础
软件物料清单(SBOM)已成为软件供应链安全的基础工具,可记录组件版本、依赖关系和许可证信息。Log4Shell漏洞事件(CVE-2021-44228)表明,拥有SBOM的组织可将发现时间从数天缩短至数分钟,而缺乏SBOM的团队则需手动搜索代码库。美国EO 14028、FDA和欧盟网络弹性法案等监管要求推动SBOM从"可选项"变为"必选项",CycloneDX和SPDX(ISO/IEC 5962:2021)是主流标准。建议在CI/CD流水线中集成syft等工具自动化生成SBOM,以便实时漏洞响应和合规审计。