为什么现在工业圈都在抢着推软件物料清单?
现在的工业设备早就不是几十年前全金属疙瘩的老样子了。一台普通的国产数控车床,里面至少嵌了几十上百个软件组件,超过一半都是开源或者第三方开发的。你找供应商买了一块控制板,对方只给你硬件,你能知道里面烧的代码用了哪些开源库?哪个版本?有没有版权问题?有没有已知漏洞? 大部分时候,你不知道。 2021年Log4j漏洞爆发的时候,国内多少工控厂商花了半个月才排查完自己所有受影响的产品?就是因为没有完整的软件物料清单,全靠研发回忆自己哪款产品用了这个组件,错漏百出,错过了最佳补救时间。
落地软件物料清单,最容易踩的三个坑
我接触过不下二十家正在推SBOM(软件物料清单的通用简称)的工厂,大部分都踩过类似的坑,整理出来给大家避避: ❗ 坑一:只列顶层组件,漏掉嵌套依赖 很多上游供应商给你的SBOM,只写了自己开发的那几个模块,上游引用的开源依赖、依赖又套的依赖,根本不写。就像你买速冻饺子,只给你说面皮和猪肉,不说里面的添加剂、调味剂是谁生产的,有没有过期。 太坑了。 💡 坑二:只写组件名,不标具体版本 同一个组件,1.1.0版本有两个高危漏洞,2.3.1版本已经修复了,你SBOM里只写个”OpenSSL”,等于没写。真要排查漏洞,还是得全项目重新扫一遍,之前做的工作全白费。 ✅ 坑三:一劳永逸,从不更新 软件版本会更,组件会换,你今年换了一个第三方的通信模块,SBOM还是去年的旧版本,等出事儿拿出来,错得一塌糊涂,还不如没有。 问:我们就是几十人的小厂,没专门的安全团队,做软件物料清单会不会成本很高? 答:真不会。这两年国内针对工控领域的SBOM工具已经很成熟了,大部分都支持嵌入式软件、固件的自动化扫描,整个项目扫一遍也就几十分钟,生成的软件物料清单直接符合国际国内的标准,小团队花一两天就能摸清楚流程,成本比你交一次罚款低多了。
2024年最新实践:软件物料清单正在重构工业供应链

免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:软件物料清单:工业制造业躲过供应链暗雷的隐形防线 https://www.dachanpin.com/a/tg/71024.html