SBOM (Software Bill of Materials) হলো আপনার সফটওয়্যারের «উপাদান তালিকা»: একটি ইমেজে থাকা সব প্যাকেজ, লাইব্রেরি, সংস্করণ ও নির্ভরতার পূর্ণ ফর্দ। পুষ্টি-লেবেলের মতোই এটি ঠিক ঠিক জানিয়ে দেয় ভেতরে কী আছে।
এর মূল্য স্পষ্ট হয় কোনো গুরুতর দুর্বলতার দিনে: ডজনখানেক ইমেজ হাতে ঘেঁটে দেখার বদলে আপনি SBOM দেখেন আর সেকেন্ডেই জানেন কোন কোন ইমেজে আক্রান্ত কম্পোনেন্ট আছে, আর কোন সংস্করণে।
আপনার ইমেজের জন্য কেন গুরুত্বপূর্ণ
- CVE-তে দ্রুত সাড়া: নতুন দুর্বলতা আপনাকে ছোঁয় কি না, তা তৎক্ষণাৎ বোঝা যায়।
- সরবরাহ শৃঙ্খলের নিরাপত্তা: প্রতিটি কম্পোনেন্ট কোথা থেকে এসেছে তা জানা থাকে।
- কমপ্লায়েন্স: ক্রমেই আরও কাঠামো ও গ্রাহক এটিকে প্রমাণ হিসেবে চায়।
- স্বচ্ছতা: ইমেজ প্রকাশ করলে SBOM ব্যবহারকারীর আস্থা তৈরি করে।
মানসম্মত ফরম্যাট
| ফরম্যাট | উৎস | মন্তব্য |
|---|---|---|
| SPDX | Linux Foundation / ISO | ISO মানদণ্ড, কমপ্লায়েন্সে ব্যাপকভাবে ব্যবহৃত |
| CycloneDX | OWASP | নিরাপত্তামুখী, দুর্বলতা বিশ্লেষণে সমৃদ্ধ |
প্রধান দুটি SBOM ফরম্যাট; বহু সরঞ্জামই দুটোতেই রপ্তানি করে।
ধাপে ধাপে ইমেজের SBOM কীভাবে বানাবেন
- সরঞ্জাম বাছুন: Anchore-এর Syft ইমেজ ও ফাইল সিস্টেমের SBOM বানানোর কার্যত মানদণ্ড; ক্লাউড-নেটিভ বিকল্পও আছে।
- পাইপলাইনে বানান: AMI বিল্ডের সময় ফাইল সিস্টেম স্ক্যান করে SBOM তৈরি করুন, যেমন CycloneDX ও SPDX-এ।
- দুর্বলতা বিশ্লেষণ করুন: SBOM-কে Grype বা Trivy দিয়ে চালিয়ে CVE ডেটাবেসের সঙ্গে মেলান।
- স্বাক্ষর ও সংরক্ষণ: SBOM-এ স্বাক্ষর করুন —যেমন cosign দিয়ে— আর ইমেজ সংস্করণের সঙ্গে যুক্ত আর্টিফ্যাক্ট হিসেবে রাখুন।
- দরকারে দেখুন: নতুন CVE এলে সংরক্ষিত SBOM দেখে পরিধি নির্ণয় করুন।
২০২৬-এর নিয়ন্ত্রক প্রেক্ষাপট
সরবরাহ শৃঙ্খলের নিরাপত্তার ভালো চর্চা হিসেবে SBOM বছরের পর বছর ওজন বাড়িয়ে চলেছে। তবে নিয়ন্ত্রক ছবিটি সূক্ষ্ম: যুক্তরাষ্ট্রে প্রশাসন ২০২৬ সালে উত্তরাধিকারসূত্রে পাওয়া সফটওয়্যার সত্যায়নের নির্দেশনা আরও ঝুঁকিভিত্তিক পথে সংশোধন করেছে, আর ইউরোপীয় ইউনিয়নে Cyber Resilience Act-এর মতো বিধি সফটওয়্যারের স্বচ্ছতা ও কম্পোনেন্ট তালিকাকে এগিয়ে দিচ্ছে। ব্যবহারিক উপসংহার: নিয়ন্ত্রক দোলাচল যাই হোক, SBOM থাকা একটি প্রতিরক্ষামূলক ও বাণিজ্যিক সুবিধা, যা গ্রহণ করাই ভালো।
ভালো অভ্যাস
- প্রতিটি বিল্ডে SBOM স্বয়ংক্রিয়ভাবে বানান, হাতে নয়।
- যে ইমেজের, তার পাশেই সংস্করণসহ সংরক্ষণ করুন।
- কাজে লাগানোর মতো করতে দুর্বলতা স্ক্যানের সঙ্গে জুড়ুন।
- অখণ্ডতা ও উৎস নিশ্চিত করতে স্বাক্ষর করুন।
প্রায়শই জিজ্ঞাসিত প্রশ্ন
SBOM আর দুর্বলতা স্ক্যান কি একই?
না। SBOM কম্পোনেন্টের তালিকা; স্ক্যান সেই তালিকাকে CVE ডেটাবেসের সঙ্গে মিলিয়ে দুর্বলতা খোঁজে। এরা পরিপূরক: আগে জানেন আপনার কী আছে, তারপর জানেন তা দুর্বল কি না।
SPDX না CycloneDX?
SPDX একটি ISO মানদণ্ড, কমপ্লায়েন্সে বহুল ব্যবহৃত; CycloneDX বেশি নিরাপত্তামুখী। বহু সরঞ্জাম দুটোতেই রপ্তানি করে, তাই একটিমাত্র বেছে নেওয়ার দরকার নেই।
কেবল তৃতীয় পক্ষের ইমেজ ব্যবহার করলে কি SBOM লাগে?
হ্যাঁ। যেসব ইমেজ ব্যবহার করেন তাদের SBOM চাওয়া বা নিজে বানানো আপনাকে ঝুঁকি মূল্যায়ন ও দুর্বলতায় দ্রুত সাড়া দিতে দেয়, এমনকি সেগুলো আপনি না বানালেও।
imaxe.cloud-এ আমরা সন্ধানযোগ্যতায় বাজি ধরি: আমাদের ইমেজের সফটওয়্যার তালিকাভুক্ত করা ও নথিভুক্ত রাখা সেগুলো ভালোভাবে বানানোরই অংশ।



