概述

OWASP CycloneDX 是一套全端物料清單(BOM)標準,提供進階的供應鏈能力以降低資安風險。它讓組織能以機器可讀、可互通的格式,精確描述一項產品由什麼構成——軟體元件、服務、硬體、機器學習模型、密碼學資產及其相依關係。

CycloneDX 源於 2017 年的 OWASP Dependency-Track 生態系,於 2021 年 6 月成為 OWASP 旗艦專案,如今已是 Ecma International 的正式國際標準,以 ECMA-424 名義發布。最新規範版本為 1.7,於 2025-10-21 發布。

一套提供進階供應鏈能力、用以降低資安風險的全端物料清單標準。

核心內容

BOM 類型與漏洞文件

  • SBOM — 軟體物料清單:軟體元件與函式庫的清單
  • SaaSBOM — 描述 SaaS 的服務、端點、資料流與信任邊界
  • HBOM — 硬體物料清單,涵蓋實體裝置與元件
  • ML-BOM / AI-BOM — 機器學習模型、資料集與 AI 透明度
  • CBOM — 密碼學物料清單:密碼學資產與演算法
  • OBOM — 維運物料清單:執行中/運作中的執行環境清單
  • MBOM — 製造物料清單,涵蓋建置與組裝流程
  • VEX — 漏洞可利用性交換:傳達漏洞的可利用性狀態
  • VDR — 漏洞揭露報告:揭露產品中已知的漏洞

格式與核心能力

  • 格式:JSON、XML 與 Protocol Buffers(protobuf)
  • 具備豐富中繼資料的元件清單,含識別碼(PURL、CPE、SWID)與授權資訊
  • 相依關係圖,涵蓋直接與遞移(transitive)相依
  • 譜系(pedigree)與來源(provenance)——記錄每個元件完整的血統與出處
  • 服務建模,描述外部 API、端點與資料流
  • 漏洞、VEX 與配方(formulation,記錄元件如何建置/部署)
  • 數位簽章與證明(attestation),確保防竄改與完整性

生態系與工具

CycloneDX 擁有龐大的官方與社群工具生態系,可跨多種語言與建置系統來產生、驗證、合併及消費 BOM。產生流程可在 CI/CD 管線中自動化,並透過 BOM Repository Server 進行儲存與交換。

  • cdxgen — 支援多種生態系的多語言 SBOM/BOM 產生器
  • 針對 Maven、Gradle、npm、Python 等的語言專屬產生器與外掛
  • 於主流程式語言中產生與解析 BOM 的核心函式庫
  • BOM Repository Server,用於集中儲存、散布與交換
  • OWASP Dependency-Track 原生消費 CycloneDX BOM 以進行持續分析

使用情境

CycloneDX 用於達成軟體供應鏈透明度、加速漏洞管理、落實授權合規,並符合法規要求。由於 BOM 列舉了每個元件及其來源,團隊能快速回答諸如「我們是否受此 CVE 影響?」或「我們交付了哪些密碼學?」等問題。

  • 供應鏈透明度——向客戶與稽核者提供可驗證的清單
  • 漏洞管理——將元件對應到 CVE,並以 VEX 進行分流
  • 授權合規——追蹤所有相依項的授權與義務
  • 法規驅動——美國第 14028 號行政命令與歐盟網路韌性法案(CRA)

沿革與版本

CycloneDX 起源於 2017 年,脫胎自 OWASP Dependency-Track(issue #52),並於 2018 年 3 月發布 1.0 規範。它在 2021 年 6 月成為 OWASP 旗艦專案,之後歷經多次向後相容的修訂,陸續新增服務、漏洞、配方、AI/ML 與密碼學支援。

2023 年 12 月,Ecma International 成立軟體與系統透明度技術委員會 TC54。2024 年 6 月,CycloneDX v1.6 獲批准為國際標準並以 ECMA-424(第 1 版)發布。規範持續演進,v1.7 已於 2025-10-21 發布。

資源連結