美國網路安全與基礎設施安全局(CISA)於7月29日宣布,與國際合作夥伴聯合發布《2026 SBOM最低要素》(2026 Minimum Elements for a Software Bill of Materials)。新版指引納入2025年公開徵詢期間收到的意見,並因應現行SBOM需求與相關工具的發展而加以調整,同時保留2021年版本的核心原則。
新版指引新增10項最低資料欄位,包括SBOM作者簽章、SBOM資料格式名稱與版本、SBOM產生情境、SBOM工具名稱與版本、SBOM版本,以及軟體元件的雜湊值、雜湊演算法與授權資訊。作者簽章為可歸屬於SBOM作者的數位簽章,能將其用來驗證SBOM資料的完整性與真實性,雜湊資訊則可用來驗證軟體元件的完整性。
適用範圍方面,新版SBOM最低要素涵蓋所有軟體,包括開放原始碼軟體、AI軟體與軟體即服務(SaaS)。指引指出,AI軟體與SaaS可能還需要在通用最低要素之外,納入額外要素與相關作法。針對AI軟體,CISA與七大工業國集團(G7)合作夥伴已於今年5月另行發布《AI軟體物料清單最低要素》。
官方強調,SBOM無法單獨解決所有軟體安全與供應鏈問題,但軟體供應商應產生符合新版最低要素的SBOM,軟體採購與使用單位也應向供應商索取,並透過工具匯入與分析SBOM資料,以掌握軟體元件與供應鏈資訊,支援安全管理,並協助組織依據風險做出決策。
Comments (0)