SBOM (Software Bill of Materials) آپ کے سافٹ ویئر کی «اجزا کی فہرست» ہے: کسی امیج میں موجود تمام پیکجز، لائبریریوں، ورژنوں اور انحصارات کی مکمل فہرست۔ غذائی لیبل کی طرح یہ بالکل ٹھیک بتاتی ہے کہ اندر کیا ہے۔
اس کی قدر کسی اہم کمزوری والے دن کھل کر سامنے آتی ہے: درجنوں امیجز ہاتھ سے چھاننے کے بجائے آپ SBOM دیکھتے ہیں اور سیکنڈوں میں جان لیتے ہیں کہ کن امیجز میں متاثرہ جزو ہے اور کس ورژن میں۔
یہ آپ کی امیجز کے لیے کیوں اہم ہے
- CVE پر تیز ردِعمل: فوراً معلوم ہو جاتا ہے کہ نئی کمزوری آپ کو متاثر کرتی ہے یا نہیں۔
- رسد کے سلسلے کی سلامتی: ہر جزو کہاں سے آیا، یہ معلوم رہتا ہے۔
- تعمیل: زیادہ سے زیادہ ڈھانچے اور گاہک اسے بطور ثبوت مانگتے ہیں۔
- شفافیت: اگر آپ امیجز شائع کرتے ہیں تو SBOM استعمال کرنے والوں میں اعتماد پیدا کرتا ہے۔
معیاری فارمیٹ
| فارمیٹ | ماخذ | نوٹ |
|---|---|---|
| SPDX | Linux Foundation / ISO | ISO معیار، تعمیل میں کثرت سے استعمال |
| CycloneDX | OWASP | سلامتی مرکوز، کمزوریوں کے تجزیے کے لیے مالا مال |
SBOM کے دو غالب فارمیٹ؛ بہت سے اوزار دونوں میں برآمد کرتے ہیں۔
کسی امیج کا SBOM قدم بہ قدم کیسے بنائیں
- اوزار چنیں: Anchore کا Syft امیجز اور فائل سسٹمز کے SBOM بنانے کا عملی معیار ہے؛ کلاؤڈ کے مقامی اختیارات بھی موجود ہیں۔
- پائپ لائن میں بنائیں: AMI کے بلڈ کے دوران فائل سسٹم اسکین کر کے SBOM تیار کریں، مثلاً CycloneDX اور SPDX میں۔
- کمزوریوں کا تجزیہ کریں: SBOM کو Grype یا Trivy سے گزار کر CVE ڈیٹابیس سے ملائیں۔
- دستخط اور محفوظ: SBOM پر دستخط کریں —مثلاً cosign سے— اور اسے امیج کے ورژن سے جڑی مصنوعہ کے طور پر رکھیں۔
- ضرورت پر دیکھیں: نئی CVE کے سامنے آنے پر محفوظ SBOMs دیکھ کر دائرہ متعین کریں۔
2026 کا ضابطہ جاتی منظرنامہ
SBOM برسوں سے رسد کے سلسلے کی سلامتی کی اچھی روش کے طور پر وزن بڑھا رہا ہے۔ تاہم ضابطہ جاتی تصویر باریک ہے: امریکہ میں انتظامیہ نے 2026 میں ورثے میں ملے سافٹ ویئر تصدیق کے احکامات کو زیادہ خطرہ مبنی رخ کی طرف نظرثانی کیا، جبکہ یورپی یونین میں Cyber Resilience Act جیسے ضوابط سافٹ ویئر کی شفافیت اور اجزا کی فہرست کو آگے بڑھا رہے ہیں۔ عملی نتیجہ: ضابطہ جاتی اتار چڑھاؤ سے قطعِ نظر، SBOM رکھنا ایک دفاعی اور تجارتی برتری ہے جسے اپنانا بہتر ہے۔
بہترین طریقے
- ہر بلڈ میں SBOM خودکار طور پر بنائیں، ہاتھ سے نہیں۔
- جس امیج کا ہے، اُسی کے ساتھ ورژن سمیت محفوظ رکھیں۔
- قابلِ عمل بنانے کے لیے اسے کمزوریوں کی اسکیننگ سے جوڑیں۔
- اس کی سالمیت اور ماخذ کی ضمانت کے لیے دستخط کریں۔
اکثر پوچھے جانے والے سوالات
کیا SBOM اور کمزوریوں کی اسکیننگ ایک ہی چیز ہیں؟
نہیں۔ SBOM اجزا کی فہرست ہے؛ اسکیننگ اُس فہرست کو CVE ڈیٹابیس سے ملا کر کمزوریاں ڈھونڈتی ہے۔ یہ ایک دوسرے کی تکمیل کرتے ہیں: پہلے معلوم ہوتا ہے آپ کے پاس کیا ہے، پھر یہ کہ وہ کمزور ہے یا نہیں۔
SPDX یا CycloneDX؟
SPDX ایک ISO معیار ہے جو تعمیل میں بہت استعمال ہوتا ہے؛ CycloneDX زیادہ سلامتی مرکوز ہے۔ بہت سے اوزار دونوں میں برآمد کرتے ہیں، اس لیے کسی ایک کا انتخاب ضروری نہیں۔
اگر میں صرف دوسروں کی امیجز استعمال کروں تو کیا SBOM چاہیے؟
جی ہاں۔ جو امیجز آپ استعمال کرتے ہیں اُن کا SBOM مانگنا یا بنانا آپ کو اُن کے خطرے کا اندازہ لگانے اور کمزوریوں پر تیزی سے ردِعمل دینے دیتا ہے، خواہ وہ آپ نے نہ بنائی ہوں۔
imaxe.cloud میں ہم سراغ رسانی پر یقین رکھتے ہیں: اپنی امیجز کے سافٹ ویئر کی فہرست بنانا اور دستاویز کرنا انہیں اچھی طرح بنانے ہی کا حصہ ہے۔



