Glossar A–ZBuchstabe S
SBOM (Software-Stückliste)
Eine SBOM (Software Bill of Materials, Software-Stückliste) ist ein maschinenlesbares Verzeichnis der Bestandteile, aus denen eine Software besteht, vor allem der eingebundenen Bibliotheken mit Name und Version.
Gängige Formate sind SPDX und CycloneDX.
Wird in einer verbreiteten Bibliothek eine Schwachstelle bekannt, kann der Hersteller anhand der Stückliste schnell prüfen, welche seiner Produkte und Fassungen betroffen sind. Ein Media-Player enthält typischerweise ein Betriebssystem, Abspielkomponenten und Bibliotheken für Video, Netzwerk und Verschlüsselung; jede davon kann betroffen sein. Der Cyber Resilience Act verlangt von Herstellern eine SBOM, die mindestens die obersten Abhängigkeiten erfasst, als Teil der technischen Dokumentation.
Die Verordnung verpflichtet Hersteller nicht, die Stückliste zu veröffentlichen; Marktüberwachungsbehörden können sie aber anfordern. Eine SBOM ist nur nützlich, wenn sie mit jeder Fassung aktualisiert und regelmäßig mit Verzeichnissen bekannter Schwachstellen abgeglichen wird. Sie sagt, was in einer Software steckt, nicht, ob die Software sicher ist. Betreiber können beim Lieferanten nachfragen, wie er Schwachstellen in Fremdbestandteilen verfolgt.