Tech
为什么我无法知道正在运行的内容是否与我的 SBOM 所声明的一致?
86
机会
SBOM 在构建时生成,描述的是构建声称包含的内容。当软件部署并运行时,依赖项可能已发生漂移,静态链接库不留任何运行时痕迹,也没有标准原语来验证运行中的进程是否与其声明的物料清单相符。IBM 2025 年对超过 35,000 份 SBOM 的分析发现,7,907 份未能披露直接依赖项,ENISA 2025 年 12 月的实施指南将运行时漂移列为核心待解差距之一。签名 SBOM 与运行中容器之间的鸿沟,目前仅凭信任来弥合。
为什么重要
欧盟和美国的法规现已强制要求提供 SBOM,但若缺乏运行时证明,它们只是审计工件,而非安全控制手段。
我如何评估机会
机会评分是我的个人判断,而非量化指标:痛苦程度、发生频率,以及当前解决方案的匮乏程度。分数越高,意味着我认为越值得去构建。
严重性9/10
出现时造成的痛苦程度。
频率8/10
人们实际遇到它的频率。
空白空间8/10
当前针对它的优质工具有多匮乏。