CycloneDX SBOM Format
devsecopsDéfinition
Format SBOM standard OWASP couvrant composants logiciels, vulnérabilités, licences et services, supportant les formats JSON et XML avec un schéma riche pour la supply chain.
Description
CycloneDX est le format SBOM recommandé par OWASP, couvrant composants logiciels, services, vulnérabilités (VEX), licences et relations de dépendance. Il supporte JSON et XML avec des schémas JSON Schema/XML Schema validables automatiquement en pipeline.
Mise en œuvre
Générer avec Syft : syft image:tag -o cyclonedx-json > sbom.cdx.json. Ingérer dans Dependency-Track pour le suivi continu des vulnérabilités. Attacher au registre via Cosign : cosign attach sbom --sbom sbom.cdx.json image:tag.
Points clés
- VEX (Vulnerability Exploitability eXchange) : déclarer les CVEs non exploitables
- CycloneDX v1.6 : support des services, crypto algorithms et annotations ML
- Requis par Executive Order 14028 US et directive NIS 2 pour logiciels critiques
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis