【えすぼむ】
SBOM(エスボム) とは?
最終更新:
💡 ソフトウェアの「成分表示ラベル」
ソフトウェアの構成部品を、名前・バージョン・依存関係などとともに記録した「部品表」。脆弱性情報やライセンスの確認に役立つ。
📌 このページのポイント
SBOMって何のためにあるの?
部品表を見れば、安全かどうか分かるの?
どうやって作るの?
たとえばSyftは、コンテナイメージやファイルから部品情報を調べてSBOMを生成するツールだよ。SPDXやCycloneDXは、その情報を表すための形式なんだ。ツールと形式を分けて考えると分かりやすいね。
一度作っておけばいい?
ソフトウェアの版や構成が変わったら、対応するSBOMも更新する必要があるよ。どの版を調べた一覧なのか分かるようにし、ビルドや公開の工程で生成・管理する方法を考えるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「SBOM」って出てきたら「ソフトウェアの部品とバージョンなどを記録した一覧」と思えばだいたいOK!
📖 おまけ:英語の意味
「Software Bill of Materials」 = ソフトウェア部品表
💬 Bill of Materialsは「部品表」という意味。ソフトウェアを構成するライブラリなどの情報をまとめるので、この名前なんだ。