SBOM (wykaz komponentów oprogramowania)

Maszynowo czytelny wykaz wszystkich komponentów, bibliotek i zależności wchodzących w skład oprogramowania wraz z ich wersjami, pozwalający sprawdzić, czy produkt zawiera podatny element.

TAB. 1Nazwabez tłumaczenia
Po angielskusoftware bill of materials (SBOM)
Po polskuSBOM (wykaz komponentów oprogramowania)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formywykaz komponentów oprogramowania · spis komponentów oprogramowania · zestawienie podstawowych materiałów do produkcji oprogramowania
OdmianaSkrótowiec męski nieżywotny; w praktyce najczęściej nieodmieniany („zgodnie z SBOM”, „dostarczyć SBOM”). Przy odmianie zapis z łącznikiem: SBOM-u, SBOM-owi, SBOM-em, l.mn. SBOM-y. UWAGA: form odmienionych NIE potwierdzono w źródłach — to rekomendacja normatywna, nie uzus.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaSBOM z angielskim rozwinięciem, objaśniane jako „wykaz komponentów” (sekurak)
Urząd i ustawaCRA, polski tekst, motyw 22: „zestawienia podstawowych materiałów do produkcji oprogramowania” (art. 3 niezweryfikowany)
TAB. 3Źródła2
FormaCytatSkąd
PL (EN)Trzeba prowadzić wykaz komponentów (Software Bill of Materials/SBOM), patrzeć na kondycję projektów (ilu jest opiekunów, jak szybko łatają, kto to finansuje), zamrażać wersje, weryfikować sumy kontrolne i mieć proces szybkiej reakcji na podatności.sekurak.pl
PLorgany nadzoru rynku powinny mieć możliwość zwrócenia się do producentów o przedłożenie zestawień podstawowych materiałów do produkcji oprogramowaniaeur-lex.europa.eu
TAB. 4Obok w tej dziedzinie3
błędna konfiguracja chmurycloud misconfigurationPozostawienie zasobu chmurowego — bucketu na pliki, bazy danych czy uprawnień IAM — w ustawieniach udostępniających go publicznie lub szerzej, niż wymaga tego działanie usługi.
dependency confusion (podmiana zależności)dependency confusionAtak polegający na opublikowaniu w publicznym repozytorium pakietu o nazwie identycznej z wewnętrzną biblioteką firmy i wyższym numerze wersji, przez co system budowania pobiera i uruchamia kod atakującego zamiast własnego.
ucieczka z konteneracontainer escapeWykorzystanie podatności lub błędnej konfiguracji do wyjścia z izolacji kontenera i uzyskania dostępu do systemu operacyjnego hosta, a przez niego do pozostałych kontenerów i całego klastra.

Cały słownik →

Nasłuch 24/7