跳到主要内容

SBOM 管理

SBOM 管理与漏洞影响分析

导入软件物料清单(SBOM),在产品工作区维护组件、版本和依赖关系。结合发现的漏洞与产品运行条件,分析产品是否受影响,并记录处置措施。

CycloneDX 导入与导出JSON · XML产品版本与依赖关系
软件组件 / 工业网关CycloneDX 1.6

该版本包含的组件

Example Industrial Gateway / 1.0.0

示例清单
组件版本供应商
gateway-api1.0.0Example Manufacturer
protocol-adapter2.0.0Example Supplier
update-agent1.0.0Example Manufacturer

这是初始组件清单。选择 v1.1.0 可以查看组件变更;本示例的依赖关系保持不变。

版本对比
当前为初始版本 · 选择 v1.1.0 查看变更
虚构组件清单 / 可查看源文件

组件清单应对应具体交付版本,并保留其构建来源和复核记录。

查看两份源文件

查看组件关系

确认组件在产品中的使用位置

同一个库可能支撑多项产品功能。依赖关系可以帮助复核人员找到这些功能,并在组件变化时确定需要检查的位置。

工业网关v1.0.0
update-agent

example-update-agent

更新客户端从更新服务接收固件包。两份示例清单中,只有这个组件的版本发生了变化。

当前示例版本
1.0.0
由以下组件引用
gateway

漏洞影响复核

判断漏洞是否影响产品

漏洞匹配提供了需要调查的线索。判断产品是否受影响,还要检查实际交付的组件、产品如何使用它,以及攻击需要什么条件。

产品漏洞复核方法示例 / 01

通告描述的是这个组件吗?

对照软件包标识、供应商、版本及受影响范围。如果供应商重新打包或修改过软件,仅凭名称相似还不足以确认匹配。

需要检查的资料
软件包标识、构建记录和供应商通告。
  • 软件包标识待检查
  • 受影响版本范围待检查
  • 供应商通告待检查
检查资料后再记录结论。本例使用虚构组件,未报告真实漏洞或测试结果。

组件清单支持导入 SPDX 吗?

暂不支持。当前组件清单导入支持 CycloneDX JSON 和 XML。SBOM 格式说明介绍了 SPDX 与 CycloneDX 的区别。

匹配到漏洞,就说明产品受到影响吗?

不一定。还需核对组件标识、版本、受影响代码和运行条件,并记录影响判断的理由,以便产品变更后复核。

有可以下载的示例文件吗?

有。网关示例提供两个版本的 CycloneDX 清单,使用虚构组件说明文件结构和依赖关系。

从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。

创建产品