Warum kann ich nicht wissen, ob das, was gerade ausgeführt wird, dem entspricht, was meine SBOM deklariert hat?
Möglichkeit
SBOMs werden zur Build-Zeit erstellt und beschreiben, was ein Build zu enthalten behauptete. Bis Software deployed und in Betrieb ist, können Abhängigkeiten gedriftet sein, statisch gelinkte Bibliotheken hinterlassen keine Laufzeitspur, und es gibt kein Standardprimitive, um zu verifizieren, dass ein laufender Prozess seiner deklarierten Stückliste entspricht. IBMs Analyse von über 35.000 SBOMs aus dem Jahr 2025 ergab, dass 7.907 direkte Abhängigkeiten nicht offenlegten, und der Implementierungsleitfaden der ENISA vom Dezember 2025 nennt Laufzeitdrift als eine der zentralen offenen Lücken. Die Lücke zwischen einer signierten SBOM und einem laufenden Container wird derzeit allein durch Vertrauen überbrückt.
Warum es wichtig ist
Regulierungen in der EU und den USA schreiben SBOMs inzwischen vor, aber ohne Laufzeit-Attestierung sind sie ein Prüfartefakt, keine Sicherheitskontrolle.
Wie ich die Chance bewerte
Der Opportunity Score ist meine persönliche Einschätzung, keine Messung: wie stark es schmerzt, wie oft es auftritt und wie wenig heute existiert, um es zu lösen. Ein höherer Wert bedeutet, dass ich es für lohnender halte, es umzusetzen.
Wie viel Schmerz es verursacht, wenn es auftritt.
Wie oft Menschen tatsächlich darauf stoßen.
Wie wenig gute Werkzeuge dafür heute existieren.
Weitere lösungswürdige Probleme
Warum ist die Software, auf die wir am meisten angewiesen sind, am schlechtesten zu bedienen?
TechWarum gehören mir die Daten, die ich erzeuge, immer noch nicht?
TechWarum erhalte ich keinen Beleg, der beweist, dass meine Daten tatsächlich gelöscht wurden?
TechWarum bricht jede C2PA-Herkunftskette in dem Moment, in dem Inhalte auf soziale Medien treffen?
TechWarum kann ich einen Produktionsfehler nicht nachverfolgen, der eine Message Queue überschritten hat?
TechWarum folgt mir meine Krankenakte nicht, wenn ich den Anbieter wechsle?