用語集 最終更新 2026.08.10

SBOM

SBOM は Software Bill of Materials(ソフトウェア部品表)の略で、そのソフトウェアが何で構成されているかを機械可読な形式で列挙したものです。 製造業の部品表と同じ発想で、何が入っているかを後から追跡できる状態を作ります。

何のために作るのか

いちばんの価値は、脆弱性が公表された日に「自分は影響を受けるか」を数分で判定できることです。

SBOM が無い場合、各リポジトリを開いて依存を追い、間接依存まで展開して……という作業を全システム分やることになります。数十のリポジトリがあれば数日かかり、その間ずっと分からないままです。

代表的な2つの形式

形式 標準化 特徴
SPDX ISO/IEC 5962:2021 ライセンス情報の表現に強い
CycloneDX ECMA-424(2025年12月) OWASP が管理。セキュリティ用途を主眼に設計

どちらもツールで生成でき、相互変換も可能です。取引先から提出を求められた場合は、指定された形式を確認してください。 (出典:CycloneDX Specification Overview

出すだけでは意味がない

よくある失敗は、一度生成して満足することです。SBOM は依存が変われば古くなります。

  • CI で毎回自動生成するリリースの成果物として保存する)
  • どのバージョンの SBOM がどのリリースに対応するか紐づける
  • 脆弱性データベースと突き合わせる仕組みとセットで運用する

生成だけなら数分で終わりますが、照合と運用の設計をしないと使われないファイルが増えるだけになります。

押さえておきたい注意点

SBOM は「安全である」ことを示すものではありません。何が入っているかを示すだけです。中に既知の脆弱性を持つ部品があれば、それも正直に載ります。それでよく、むしろそれが目的です。

実務で見るポイント