[Aller au contenu principal](#main-content)
 

 
 

 
 
 
 

 
# SBOM (Software Bill of Materials)

 cloud
 
 

 
 
 
 
## Définition

 

Un SBOM (Software Bill of Materials, nomenclature logicielle) est un inventaire formel et structuré, lisible à la fois par des humains et de manière automatisée par des machines, recensant l'ensemble des composants entrant dans la composition d'une application logicielle : bibliothèques directes et dépendances transitives, versions précises de chaque composant, licences associées et parfois relations de dépendance hiérarchiques entre eux. Généré automatiquement par des outils comme Syft, [CycloneDX](/glossaire/cyclonedx) ou SPDX Tools au moment de la construction de l'application, le SBOM permet de répondre instantanément à une question devenue critique lors de la divulgation d'une vulnérabilité majeure affectant un composant largement utilisé, comme lors de l'incident [Log4Shell](/glossaire/log4shell) fin 2021 : ce composant vulnérable est-il présent, et où, dans le patrimoine applicatif de l'organisation, sans devoir procéder à un audit manuel long et incertain sur l'ensemble du parc logiciel. Deux formats standardisés dominent l'écosystème : SPDX, maintenu par la Linux Foundation, et CycloneDX, porté par l'OWASP, tous deux interopérables avec les principaux outils d'analyse de vulnérabilités. Le SBOM répond également à des exigences réglementaires croissantes, notamment l'Executive Order 14028 américain imposant sa fourniture pour les logiciels vendus aux agences fédérales, et la directive NIS2 européenne renforçant les obligations de transparence sur la supply chain logicielle, faisant du SBOM un outil désormais central de la gestion des risques liés aux composants tiers.
 

 
 
 
 

Inventaire formel et machine-readable des composants d'une application (bibliothèques, dépendances, versions, licences), facilitant la gestion des CVEs et la conformité supply chain.

Ce terme est utilisé dans le domaine de la cybersécurité (cloud). Des articles détaillés sont disponibles sur ce site.
 
 

 
 
 
 
## **Articles liés

 
 
 

 

 
 
 
 
 
 
 
 

 
 
 
 
 
 

Un projet cybersécurité ?
 

Expert dispo · Réponse 24h
 
 
 Devis **
 
 
 **