Por que não consigo saber se o que está em execução corresponde ao que meu SBOM declarou?
Oportunidade
SBOMs são gerados no momento da compilação e descrevem o que uma build alegou conter. Quando o software é implantado e está em execução, as dependências podem ter derivado, bibliotecas vinculadas estaticamente não deixam rastro em tempo de execução, e não existe um primitivo padrão para verificar que um processo ativo corresponde ao seu bill of materials declarado. A análise da IBM em 2025, abrangendo mais de 35.000 SBOMs, constatou que 7.907 falharam em divulgar dependências diretas, e o guia de implementação da ENISA de dezembro de 2025 cita a deriva em tempo de execução como uma das principais lacunas em aberto. A diferença entre um SBOM assinado e um container em execução é atualmente preenchida apenas pela confiança.
Por que importa
Regulamentações na UE e nos EUA agora exigem SBOMs, mas sem atestação em tempo de execução eles são um artefato de auditoria, não um controle de segurança.
Como avalio a oportunidade
A Pontuação de Oportunidade é minha própria leitura, não uma medição: o quanto dói, com que frequência aparece e o quanto pouco existe para resolvê-lo hoje. Quanto maior, mais vale a pena construir, na minha opinião.
O quanto de dor causa quando aparece.
Com que frequência as pessoas realmente se deparam com isso.
O quanto pouco de boas ferramentas existe para isso hoje.
Mais problemas que merecem ser resolvidos
Por que o software do qual mais dependemos é o pior para usar?
TechPor que ainda não sou dono de nenhum dos dados que gero?
TechPor que não consigo um comprovante que prove que meus dados foram realmente excluídos?
TechPor que toda cadeia de proveniência C2PA se rompe no momento em que o conteúdo chega às redes sociais?
TechPor que não consigo rastrear uma falha em produção que cruzou uma fila de mensagens?
TechPor que meu prontuário médico não me acompanha quando troco de prestador?