SBOM Software Bill of Materials
Software Bill of Materials — en fullständig "innehållsförteckning" över alla komponenter och beroenden i en mjukvara. När en ny sårbarhet upptäcks i ett bibliotek kan man snabbt slå upp i sina SBOM:er vilka produkter som är drabbade. Log4Shell gjorde dem till en prioritet.
Problem: modern mjukvara är byggd av hundratals tredjepartsberoenden (ofta beroenden av beroenden, djupt nästlade) — ingen har dem i huvudet. När Log4Shell slog till (2021) ägnade organisationer veckor bara åt att ta reda på OM och VAR de ens använde det sårbara Log4j. En SBOM löser det: en maskinläsbar lista (i standardformat som CycloneDX eller SPDX) över exakt vilka komponenter och versioner som ingår. Vinst: snabb påverkansanalys vid nya sårbarheter ("vilka av våra system kör det drabbade biblioteket?"), transparens i leverantörskedjan, och licens-/compliance-spårning. Genereras automatiskt i bygg-pipelinen. Drivs på av reglering (t.ex. USA:s Executive Order om mjukvarusäkerhet kräver SBOM:er för leverantörer). En grundpelare i supply-chain-säkerhet. Hör ihop med SLSA och supply-chain-attack.