概述
OWASP CycloneDX 是一套全端物料清單(BOM)標準,提供進階的供應鏈能力以降低資安風險。它讓組織能以機器可讀、可互通的格式,精確描述一項產品由什麼構成——軟體元件、服務、硬體、機器學習模型、密碼學資產及其相依關係。
CycloneDX 源於 2017 年的 OWASP Dependency-Track 生態系,於 2021 年 6 月成為 OWASP 旗艦專案,如今已是 Ecma International 的正式國際標準,以 ECMA-424 名義發布。最新規範版本為 1.7,於 2025-10-21 發布。
一套提供進階供應鏈能力、用以降低資安風險的全端物料清單標準。
核心內容
BOM 類型與漏洞文件
- SBOM — 軟體物料清單:軟體元件與函式庫的清單
- SaaSBOM — 描述 SaaS 的服務、端點、資料流與信任邊界
- HBOM — 硬體物料清單,涵蓋實體裝置與元件
- ML-BOM / AI-BOM — 機器學習模型、資料集與 AI 透明度
- CBOM — 密碼學物料清單:密碼學資產與演算法
- OBOM — 維運物料清單:執行中/運作中的執行環境清單
- MBOM — 製造物料清單,涵蓋建置與組裝流程
- VEX — 漏洞可利用性交換:傳達漏洞的可利用性狀態
- VDR — 漏洞揭露報告:揭露產品中已知的漏洞
格式與核心能力
- 格式:JSON、XML 與 Protocol Buffers(protobuf)
- 具備豐富中繼資料的元件清單,含識別碼(PURL、CPE、SWID)與授權資訊
- 相依關係圖,涵蓋直接與遞移(transitive)相依
- 譜系(pedigree)與來源(provenance)——記錄每個元件完整的血統與出處
- 服務建模,描述外部 API、端點與資料流
- 漏洞、VEX 與配方(formulation,記錄元件如何建置/部署)
- 數位簽章與證明(attestation),確保防竄改與完整性
生態系與工具
CycloneDX 擁有龐大的官方與社群工具生態系,可跨多種語言與建置系統來產生、驗證、合併及消費 BOM。產生流程可在 CI/CD 管線中自動化,並透過 BOM Repository Server 進行儲存與交換。
- cdxgen — 支援多種生態系的多語言 SBOM/BOM 產生器
- 針對 Maven、Gradle、npm、Python 等的語言專屬產生器與外掛
- 於主流程式語言中產生與解析 BOM 的核心函式庫
- BOM Repository Server,用於集中儲存、散布與交換
- OWASP Dependency-Track 原生消費 CycloneDX BOM 以進行持續分析
使用情境
CycloneDX 用於達成軟體供應鏈透明度、加速漏洞管理、落實授權合規,並符合法規要求。由於 BOM 列舉了每個元件及其來源,團隊能快速回答諸如「我們是否受此 CVE 影響?」或「我們交付了哪些密碼學?」等問題。
- 供應鏈透明度——向客戶與稽核者提供可驗證的清單
- 漏洞管理——將元件對應到 CVE,並以 VEX 進行分流
- 授權合規——追蹤所有相依項的授權與義務
- 法規驅動——美國第 14028 號行政命令與歐盟網路韌性法案(CRA)
沿革與版本
CycloneDX 起源於 2017 年,脫胎自 OWASP Dependency-Track(issue #52),並於 2018 年 3 月發布 1.0 規範。它在 2021 年 6 月成為 OWASP 旗艦專案,之後歷經多次向後相容的修訂,陸續新增服務、漏洞、配方、AI/ML 與密碼學支援。
2023 年 12 月,Ecma International 成立軟體與系統透明度技術委員會 TC54。2024 年 6 月,CycloneDX v1.6 獲批准為國際標準並以 ECMA-424(第 1 版)發布。規範持續演進,v1.7 已於 2025-10-21 發布。