SBOM (nomenclature logicielle)
SBOM (nomenclature logicielle) (en anglais Software Bill of Materials) : liste des composants d'un logiciel ou d'une image, avec leurs versions et identifiants normalisés, dans un format lisible par machine (SPDX ou CycloneDX).
Il permet de répondre en minutes à « sommes-nous concernés par cette vulnérabilité ? ». BuildKit le produit avec --sbom=true, Syft et Trivy aussi. Les outils ne s'interprètent pas toujours entre eux : la même image analysée via trois SBOM différents a donné 184, 20 ou 0 vulnérabilités. Le Cyber Resilience Act en impose la tenue.
Dans les cours
- Construire des images de conteneurs, leçon 8 : SBOM et attestations de provenance
- Construire des images de conteneurs, leçon 9 : Signer et vérifier ses images