SBoM说了什么,更没说清楚什么
原创
每次拿到SBoM文件,我都要问自己一句:它真的"说"了什么?SBoM号称是软件供应链的身份证,列了依赖、版本、许可证——但真正关键的漏洞关联、传递依赖的上下文、构建时的实际配置,它一概沉默。这篇文章拆开了Dependency-Track读取SBoM后到底在做什么:它拿着一份信息残缺的清单,靠CVSS数据库和CVE索引去"猜"风险,猜对与否全凭数据源新鲜度。我的判断是:SBoM不是供应链安全的终点,甚至算不上起点,它只是一份格式化的愿望清单,把风险感知外包给了下游工具。真正缺的从来不是格式,是对"不可说"部分的诚实标注。
原文:What your SBoM cannot say, and what happens when Dependency-Track reads it · 来源:Hacker News
版权声明
所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除
itfan123



