请求 SBOM 之前
- 明确组件清单覆盖的产品、版本和环境。
- 选择能够接收 SPDX 或 CycloneDX 并关联资产的系统。
- 明确采购、安全、运维和服务负责人之间的分析职责。
- 对自研、开源、商业组件和嵌套依赖设定统一规则。
如果没有消费流程,SBOM 只会成为合同附件,并在第一次更新后过期。
对供应商的要求
- SBOM 对应实际交付版本,使用机器可读格式和稳定组件标识。
- 包含依赖关系、格式版本、创建日期和作者。
- 明确更新频率、传递渠道、漏洞披露渠道和响应目标。
- 说明 VEX 如何关联修复或缓解措施。
VEX 用于说明某个漏洞是否影响产品及其判断依据。“不受影响”但没有理由,不能视为完成分析。
验收与运行
- 清单与安装构建一致,而不是笼统产品线。
- 测试漏洞能够完成发现、判断、通知与修复流程。
- 新发布版本同时提供新的 SBOM,并与旧版本保持关联。
- 团队能够区分 CVE 存在与当前配置下是否可利用。
将 SBOM 输入资产和漏洞管理系统,持续监控 CVE、VEX 与供应商公告。衡量最新 SBOM 覆盖率、漏洞定性时间、缺少版本的组件比例和修复时间,才能把采购条款变成运行控制。

