
一次搞懂 SBOM 軟體物料清單是什麼
如果你的產品正因為歐盟《網路韌性法案》(CRA)需要準備合規文件,SBOM 只是其中一環;它與 CRA 之間具體的規範關係、規格要求,另有寫專文說明。本篇先幫你釐清 SBOM 這個名詞。
「請提供貴公司產品的 SBOM,作為採購前的資安審查文件之一。」——這句話最近愈來愈常出現在客戶的信箱或稽核表裡。多數工程或業務主管看到時,第一反應往往不是去查該怎麼準備,而是先愣一下:「SBOM?我們是不是漏做了什麼?」
答案通常沒有想像中複雜。SBOM 不是一份需要重新開發才能生出來的東西,而是把「產品裡到底用了哪些軟體元件」這件事,用一份結構化、機器可讀的清單寫清楚。多數廠商其實早已擁有這些資訊——問題只在於有沒有整理成客戶看得懂、系統讀得懂的格式。
SBOM,全名 Software Bill of Materials(軟體物料清單),概念上很接近食品包裝上的成分標示,或製造業慣用的物料清單(BOM)——只是標示的對象換成了軟體。一份 SBOM 會記錄一項軟體產品裡,用了哪些元件(例如開源函式庫、第三方套件)、各自的版本、來源廠商,以及元件之間的相依關係。
它要解決的問題很具體:當某個被廣泛使用的開源套件被爆出重大漏洞時,廠商能不能在第一時間回答「我的產品裡有沒有用到這個套件?用在哪個版本?」如果答案要靠工程師一個一個翻程式碼、問供應商才能拼湊出來,往往就錯過了黃金應變期。有了 SBOM,這個比對可以在幾分鐘內完成。
SBOM 這個詞其實存在多年,但最近一兩年才變成合約裡的常態要求,主要來自三股力量:
不是任何一份「軟體清單」都算數。一份能被客戶、稽核單位或掃描工具實際使用的 SBOM,通常需要具備幾個條件:
一、SBOM 不是簽一次就終身有效的文件。產品只要出新版本、新建置,理論上就該重新產生對應的 SBOM,否則清單很快就會與實際出貨的版本脫節。
二、「有記錄」不等於「有 SBOM」。工程團隊私下維護的相依套件清單,如果不是機器可讀格式、沒有版本與識別碼,離一份合格的 SBOM 還有一段距離。
三、SBOM 需要廠商自己盤點,不能只等上游供應商提供。你的產品用了哪些元件,最終還是由你自己對客戶負責——上游資訊不齊全,正是 SBOM 專案裡最常卡關的地方。
某天,資安團隊發出通知:某個被廣泛使用的開源函式庫被爆出重大漏洞。研發主管的第一個念頭是:「我們的產品裡到底有沒有用到這個套件?」沒有 SBOM 的情況下,這個問題往往要靠工程師一個一個翻程式碼、問供應商,可能拖上好幾天才拼湊出答案。手邊有一份結構化的 SBOM,只要跑一次比對,幾分鐘內就能知道哪些產品、哪些版本受影響——應變時間從「以天計」壓縮到「以分鐘計」。
海外客戶的資安盡職調查表裡,有一欄問「請提供產品 SBOM」。手上沒有的話,常見的結果是被要求限期補件、拖延整個採購流程,或者直接被記錄為一項風險缺口,影響雙方後續合作的評估分數。反過來,如果能即時附上一份符合 SPDX 或 CycloneDX 格式的 SBOM,稽核往往能順暢許多,也讓客戶對供應鏈治理能力更有信心。
誤解一:「SBOM 只是給國防、關鍵基礎設施這種特殊產業用的。」這個印象來自 SBOM 最早被廣泛要求的場景,但現在已經擴散到一般商用產品——只要客戶端有資安採購審查流程,或產品受特定法規約束,就可能被要求提供。
誤解二:「我們的產品沒有用到什麼開源軟體,應該不需要。」SBOM 涵蓋的是「所有」軟體元件,不只是開源套件;自行開發的模組、供應商提供的韌體,只要是產品的一部分,原則上都在盤點範圍內。
誤解三:「做過一次 SBOM,之後就一勞永逸。」SBOM 反映的產品「當下」用了哪些元件?只要產品一改版,舊清單就跟上次版本對不上了。站在客戶端的角度,一份三年前產生、之後從未更新的 SBOM,不但沒啥用處,在資安審查時反而會被視「這家供應商的版本控管有問題」。
如果目前公司還沒有系統化的 SBOM 產出流程,比較務實的起手式通常是:
如果你已經走完前面的盤點,卻不確定該對到哪一種格式、哪一種深度的 SBOM,或是想請專業意見協助覆核,歡迎與我們聯繫,由顧問協助評估個案狀況。
歡迎參加 9 月 18 日(五)台北實體研討會,直接向來自西班牙的 CRA 專家提問,進一步說明 2027 合規規劃佈局及導入所需的時間與成本估算。報名連結:實體研討會報名連結
Q:什麼是 SBOM?
SBOM(Software Bill of Materials,軟體物料清單)是記錄軟體產品用了哪些元件、其版本、來源及相互依賴關係的結構化清單。概念上很類似食品包裝上的成分標示。
Q:為什麼現在客戶都在要 SBOM?
三大主要因素:供應鏈攻擊頻傳,讓採購方想知道「產品裡裝了什麼」,法規陸續納入要求、以及企業採購的資訊安全審查表則將 SBOM 列為必填,而非加分項。
Q:SBOM 是否只用於國防及關鍵基礎建設才需要?
不。這種印象來自最早被要求的場景,現在已擴展到一般商業產品,只要顧客有資安採購審查程序,或產品受特定法律規範約束,就可能被要求提供相關資訊。
Q:SBOM 做一次就一勞永逸嗎?
不是。SBOM 反映的是產品「當下」使用的元件,若產品被重新設計,舊版的清單將失準。一份多年未更新的 SBOM,在客戶審查時,可能被視為未妥善版本控制的警訊。
本文所引概念與規範依據,以下列文件為準:
文/安合規律 × Applus+ Laboratories 顧問團隊
*本文為法規解讀性質,非法律意見。個案之最終認定,仍應以歐盟官方文件與主管機關解釋為準。