Skip to content
Tech

Por que não consigo saber se o que está em execução corresponde ao que meu SBOM declarou?

86

Oportunidade

SBOMs são gerados no momento da compilação e descrevem o que uma build alegou conter. Quando o software é implantado e está em execução, as dependências podem ter derivado, bibliotecas vinculadas estaticamente não deixam rastro em tempo de execução, e não existe um primitivo padrão para verificar que um processo ativo corresponde ao seu bill of materials declarado. A análise da IBM em 2025, abrangendo mais de 35.000 SBOMs, constatou que 7.907 falharam em divulgar dependências diretas, e o guia de implementação da ENISA de dezembro de 2025 cita a deriva em tempo de execução como uma das principais lacunas em aberto. A diferença entre um SBOM assinado e um container em execução é atualmente preenchida apenas pela confiança.

Por que importa

Regulamentações na UE e nos EUA agora exigem SBOMs, mas sem atestação em tempo de execução eles são um artefato de auditoria, não um controle de segurança.

Como avalio a oportunidade

A Pontuação de Oportunidade é minha própria leitura, não uma medição: o quanto dói, com que frequência aparece e o quanto pouco existe para resolvê-lo hoje. Quanto maior, mais vale a pena construir, na minha opinião.

Gravidade9/10

O quanto de dor causa quando aparece.

Frequência8/10

Com que frequência as pessoas realmente se deparam com isso.

Lacuna8/10

O quanto pouco de boas ferramentas existe para isso hoje.

Mais problemas que merecem ser resolvidos