Wenn eine kritische Verwundbarkeit in einer populären Bibliothek landet, ist die erste Frage 'laufen wir sie, und wo'. Ohne SBOM ist die Antwort ein panisches Grep; mit einer ein Query. Automatisch in CI generiert, wird aus dem Dependency-Chaos ein Dokument.
Es beantwortet auch die kommerzielle Version der Frage: Kunden und Auditoren fragen zunehmend nach der Komponentenliste vor dem Kauf. Eine SBOM sagt, dass man weiß, was man liefert — ihr Fehlen sagt laut das Gegenteil.
Verwandte Begriffe
Supply-Chain-Angriff
Ein Angriff über etwas, dem man vertraut — eine vergiftete Dependency, ein kompromittiertes Build-Tool — statt eines direkten Angriffs.
CI/CD
Jede Änderung automatisch bauen und testen und die bestandenen automatisch ausliefern.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
