CBOM significa Llista de Materials Criptogràfica. És un inventari estructurat i llegible per màquina de tots els actius criptogràfics dins d'una aplicació o sistema: els algoritmes, les mides de les claus, els certificats, les biblioteques criptogràfiques i els protocols que s'utilitzen, juntament amb la manera com es relacionen amb els components que els implementen. Quan un Llista de materials de programari (SBOM) respon a "quin codi hi ha en aquesta aplicació", un CBOM respon a una pregunta més específica i, per a moltes organitzacions, més difícil: "on s'està executant la criptografia i exactament de quin tipus".
Significat de CBOM, en termes senzills #
La majoria dels equips de seguretat poden produir una llista raonablement completa de les biblioteques de codi obert de les quals depèn el seu programari. Molts menys poden respondre on encara s'utilitza RSA-2048, quins serveis depenen de SHA-1 o què es trencaria si TLS 1.0 es desactivés demà. Aquesta bretxa és el que tanca un CBOM. No és un nou tipus de criptografia ni una eina d'escaneig en si mateixa: és la sortida, un mapa documentat de l'ús criptogràfic a través d'una base de codi, una compilació o un conjunt de recursos.
Un CBOM normalment registra:
- Algoritmes i els seus paràmetres: algoritmes de xifratge i signatura, mides de clau, modes de xifratge (per exemple, marcar els conjunts de xifratge RSA-1024 o només CBC com a obsolets)
- Certificats - SanxinCertificats X.509, els seus emissors i caducitat
- Claus i material criptogràfic: claus públiques, privades i secretes, vectors d'inicialització i material relacionat
- Biblioteques i mòduls criptogràfics: quina biblioteca implementa un algoritme determinat i la seva versió
- protocolsTLS, IPsec i altres protocols de seguretat en ús, incloses les versions obsoletes encara actives
- Relacions: quin component invoca quina biblioteca i quin protocol es basa en quin algorisme que hi ha a sota
CBOM vs. SBOM: quina és la diferència #
An SBOM enumera els components de programari i les seves dependències. Un CBOM és més estret i profund: pren la criptografia dins d'aquests components i la descriu en termes criptogràfics. SBOM mai es va dissenyar per capturar. Una llista de dependències us pot indicar que una aplicació utilitza una biblioteca TLS concreta; no us indicarà quins conjunts de xifratge està configurat per permetre aquesta biblioteca, ni si un certificat que hi ha darrere està a punt de caducar. A la pràctica, els dos són complementaris. Organitzacions amb una maduresa SBOM la pràctica té un avantatge sobre CBOM, perquè el mateix procés de descobriment que mapa els components es pot ampliar per mapar la criptografia que aquests components implementen.
Per què importa ara #
Tres pressions separades estan fent que l'inventari criptogràfic passi de ser un requisit convenient a ser un requisit documentat:
Criptografia postquàntica migració (PQC). Abans que una organització pugui migrar de la criptografia clàssica, necessita un mapa precís d'on s'utilitza aquesta criptografia. Un CBOM és aquest mapa. Permet a un equip de seguretat abastar una prova pilot de PQC prèviament.cisely (per exemple, cada servei que utilitza un certificat emès per una CA específica sobre RSA-2048) i fer un seguiment del progrés de la migració al llarg del temps, en lloc d'endevinar l'exposició.
Agilitat criptogràfica. Els algoritmes obsolets i les configuracions febles no es manifesten sols. Un CBOM revela l'ús de SHA-1, longituds de clau curtes o TLS 1.0/1.1 encara habilitat, de manera que un equip pot prioritzar el que és realment explotable en lloc d'auditar manualment sistema per sistema.
Impuls regulador. El concepte ha passat de ser una pràctica recomanada d'AppSec a ser un requisit explícit del govern. El 22 de juny de 2026, la Casa Blanca va signar l'Ordre Executiva 14412, "Protegir la nació contra atacs criptogràfics avançats", que ordenava CISA i el NIST publiquen els elements mínims per a un CBOM en un termini de 270 dies, la primera vegada que una llista de materials criptogràfica s'ha nomenat com a artefacte definit en la política federal. La pròpia guia de migració PQC del NIST recomana per separat emparellar un SBOM amb un CBOM a mesura que les organitzacions es preparen per a algoritmes segurs per a la quàntica.
Com es genera un CBOM #
El concepte va sorgir com una extensió de la CycloneDX SBOM standard, mantingut sota OWASP, que va afegir un tipus de component de criptoactiu dedicat a CycloneDX v1.6. Aquest component registra la primitiva criptogràfica, la variant i el mode en ús, juntament amb les crides de l'API i les ubicacions del codi on es produeix l'operació criptogràfica, permetent que un CBOM es generi de la mateixa manera que un SBOM és: des de l'anàlisi estàtica del codi font, els manifestos de dependències i, cada cop més, l'anàlisi binària per als casos en què el codi font no està disponible.
A la pràctica, la generació d'un CBOM utilitzable depèn del mateix tipus d'anàlisi de composició de programari que ja s'ha utilitzat per a SBOM generació, ampliada per reconèixer les crides a biblioteques criptogràfiques, el codi de gestió de certificats i la configuració del protocol, i després correlacionada amb les debilitats conegudes (algoritmes obsolets, claus curtes, certificats caducats o a punt de caducar) de manera que l'inventari esdevé quelcom sobre el qual un equip pot actuar en lloc d'una llista estàtica.
Què no cobreix un CBOM #
Un CBOM descriu què està integrat al codi i les dependències d'una aplicació. Per si sol, no captura la configuració operativa, com ara els horaris de rotació de claus, l'ús del mòdul de seguretat del maquinari o l'aplicació del conjunt de xifratge en temps d'execució en un servidor en directe. Una postura criptogràfica completa combina un CBOM amb aquest context operatiu; el CBOM és l'inventari inicial, no la imatge completa.
Xygeni's ASPM plataforma genera un CBOM juntament amb un SBOM i AI-BOM com a part del seu inventari unificat d'actius, de manera que el risc criptogràfic es troba a la mateixa vista que la resta de la postura de seguretat de l'aplicació.
FAQ #
No, tot i que històricament l'acrònim s'ha utilitzat en ambdós sentits. Alguns sectors, inclosos els dispositius mèdics, han utilitzat la "llista de materials de ciberseguretat" per descriure un inventari de seguretat més ampli. A la comunitat AppSec i de la cadena de subministrament de programari, CBOM ara es refereix específicament als actius criptogràfics.
An SBOM per si sol no us dirà quins algoritmes, mides de clau o certificats s'estan utilitzant, només quins components i biblioteques hi ha presents. Un CBOM afegeix aquesta capa. Molts equips construeixen un CBOM com a extensió d'un existent SBOM programa en lloc de com un esforç separat des de zero.
Els requisits estan sorgint en lloc de ser establerts. L'Ordre Executiva 14412 (juny de 2026) és la primera política que nomena directament un CBOM, ordenant CISA i NIST definiran els elements mínims, amb orientació prevista per a principis del 2027. Sense ISO/IEC. standard per a CBOM encara existeix. El format pràctic que s'utilitza avui dia és l'extensió CycloneDX CBOM.
Qualsevol organització que planifiqui una migració post-criptografia quàntica, que operi en un sector regulat on s'auditi la higiene criptogràfica o que estigui subjecta a requisits federals emergents d'inventari criptogràfic hauria de tractar la generació de CBOM com una prioritat a curt termini en lloc de com una prioritat futura.
