SBOM は Software Bill of Materials(ソフトウェア部品表)の略で、そのソフトウェアが何で構成されているかを機械可読な形式で列挙したものです。
製造業の部品表と同じ発想で、何が入っているかを後から追跡できる状態を作ります。
何のために作るのか
いちばんの価値は、脆弱性が公表された日に「自分は影響を受けるか」を数分で判定できることです。
SBOM が無い場合、各リポジトリを開いて依存を追い、間接依存まで展開して……という作業を全システム分やることになります。数十のリポジトリがあれば数日かかり、その間ずっと分からないままです。
代表的な2つの形式
| 形式 | 標準化 | 特徴 |
|---|---|---|
| SPDX | ISO/IEC 5962:2021 | ライセンス情報の表現に強い |
| CycloneDX | ECMA-424(2025年12月) | OWASP が管理。セキュリティ用途を主眼に設計 |
どちらもツールで生成でき、相互変換も可能です。取引先から提出を求められた場合は、指定された形式を確認してください。 (出典:CycloneDX Specification Overview)
出すだけでは意味がない
よくある失敗は、一度生成して満足することです。SBOM は依存が変われば古くなります。
生成だけなら数分で終わりますが、照合と運用の設計をしないと使われないファイルが増えるだけになります。
押さえておきたい注意点
SBOM は「安全である」ことを示すものではありません。何が入っているかを示すだけです。中に既知の脆弱性を持つ部品があれば、それも正直に載ります。それでよく、むしろそれが目的です。