Когда берём
Требование заказчика предоставить SBOM, выход в реестр, ответ на инцидент в чужой библиотеке.
Из чего собрано ваше приложение и кто это может подменить
В редакции Top 10 2025 года цепочка поставки поднялась до третьего места и перестала быть просто «устаревшими библиотеками». Вопрос теперь шире: из чего собран артефакт, кто мог вмешаться в сборку, чем подтверждается, что в прод уехало ровно то, что собрали.
Практический слой здесь инструментальный. SBOM — опись состава ПО; формат CycloneDX, выросший из OWASP, принят Ecma International как ECMA-424, то есть это уже международный стандарт, а не только проект фонда. Dependency-Track непрерывно сверяет накопленные SBOM с базами уязвимостей, Dependency-Check сканирует зависимости проекта.
Требование заказчика предоставить SBOM, выход в реестр, ответ на инцидент в чужой библиотеке.
Проверка собственного кода — SBOM про чужой.
Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.
Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.