SBOM (Software Bill of Materials) هو «قائمة مكوّنات» برمجياتك: الجرد الكامل للحزم والمكتبات والإصدارات والتبعيات التي تحتويها الصورة. وكبطاقة القيمة الغذائية، يخبرك بدقّة بما في الداخل.
وتتّضح قيمته يوم ظهور ثغرة حرجة: فبدل تتبّع عشرات الصور يدويًا، تستعلم من SBOM فتعرف خلال ثوانٍ أي الصور تحوي المكوّن المصاب وبأي إصدار.
لماذا يهمّ صورك
- استجابة سريعة للثغرات: تعرف فورًا إن كانت ثغرة جديدة تمسّك.
- أمن سلسلة التوريد: تعرف من أين جاء كل مكوّن.
- الامتثال: تطلبه أطر وعملاء أكثر فأكثر كدليل.
- الشفافية: إن كنت تنشر صورًا، فإن SBOM يبني ثقة من يستخدمها.
الصيغ المعيارية
| الصيغة | المصدر | ملاحظات |
|---|---|---|
| SPDX | مؤسسة لينكس / ISO | معيار ISO، شائع الاستخدام في الامتثال |
| CycloneDX | OWASP | موجَّه للأمن، غنيّ لتحليل الثغرات |
الصيغتان الأكثر شيوعًا لـ SBOM؛ وكثير من الأدوات تصدّر إليهما معًا.
كيف تولّد SBOM لصورة، خطوة بخطوة
- اختر الأداة: يُعدّ Syft من Anchore معيارًا فعليًا لتوليد SBOM للصور وأنظمة الملفات؛ وثمة خيارات أصيلة في السحابة أيضًا.
- ولّده داخل خطّ الإنتاج: أثناء بناء الصورة، افحص نظام الملفات وأخرج SBOM، بصيغتَي CycloneDX وSPDX مثلًا.
- حلّل الثغرات: مرّر SBOM عبر Grype أو Trivy لمطابقته مع قواعد بيانات الثغرات.
- وقّع وأرشِف: وقّع SBOM —بـ cosign مثلًا— واحفظه كمخرج مرتبط بإصدار الصورة.
- استعلم عند الحاجة: أمام ثغرة جديدة، راجع نسخ SBOM المؤرشفة لتعرف نطاق الأثر.
السياق التنظيمي لعام 2026
يكتسب SBOM ثقلًا منذ سنوات كممارسة جيدة لأمن سلسلة التوريد. غير أن المشهد التنظيمي دقيق: ففي الولايات المتحدة راجعت الإدارة عام 2026 متطلبات إثبات البرمجيات الموروثة نحو نهج أكثر استنادًا إلى المخاطر، بينما تدفع في الاتحاد الأوروبي أنظمة مثل قانون المرونة السيبرانية نحو شفافية البرمجيات وجرد المكوّنات. والخلاصة العملية: بصرف النظر عن تقلّبات التنظيم، امتلاك SBOM ميزة دفاعية وتجارية يُستحسن تبنّيها.
ممارسات جيدة
- ولّد SBOM آليًا في كل عملية بناء، لا يدويًا.
- احفظه مُرقَّم الإصدار إلى جانب الصورة التي يخصّها.
- ادمجه مع فحص الثغرات كي يصبح قابلًا للتنفيذ.
- وقّعه لضمان سلامته ومصدره.
أسئلة شائعة
هل SBOM هو نفسه فحص الثغرات؟
لا. فـ SBOM جرد للمكوّنات؛ أما الفحص فيطابق ذلك الجرد مع قواعد الثغرات لاكتشافها. وهما متكاملان: أولًا تعرف ما لديك، ثم تعرف إن كان مصابًا.
SPDX أم CycloneDX؟
SPDX معيار ISO شائع في الامتثال؛ وCycloneDX أكثر توجّهًا للأمن. وكثير من الأدوات تصدّر إليهما معًا، فلا داعي لاختيار واحد فقط.
هل أحتاج SBOM إن كنت أستهلك صور الآخرين فقط؟
نعم. فطلب SBOM للصور التي تستخدمها أو توليده يتيح لك تقييم مخاطرها والاستجابة سريعًا للثغرات، حتى وإن لم تكن أنت من بناها.
في imaxe.cloud نراهن على التتبّع: فجرد برمجيات صورنا وتوثيقها جزء من بنائها كما ينبغي.



