前面讲过开源依赖的风险,落地第一步是先看清你用了什么。SBOM(软件物料清单)就是给站点做一份成分表。
## 一、SBOM 是什么
把站点用到的库、框架、组件及版本,列成一份结构化清单。我们做安全托管先把这份清单建起来,知道家底。
## 二、有了清单才好比对
新曝光的漏洞,拿清单一对照就知道中没中。我们做托管把 SBOM 和漏洞库自动比对,命中即告警。
## 三、变更要可追溯
加了新组件、升了版本,清单要同步。我们做托管把 SBOM 更新纳入发布流程,不让它过时。
## 四、源头要可信
清单里每项来自哪、是否官方源,要标清。我们坚持只用可信渠道的依赖,SBOM 才可信。
供应链 SBOM,我们按「建清单、自动比、随变更、可信源」来做,让依赖从黑箱变白盒。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。