为了积极应对和防范开源软件供应链风险,建立软件物料清单SBOM(Software Bill of Materials)是一个极为必要的工作。SBOM旨在跨组织共享,有助于提供软件供应链成分清单与透明度。根据NTIA(美国国家电信和信息化管理局)的定义,SBOM(Software Bill of Materials,软件物料清单)是一种正式标准化的、机器可读的元数据,它唯一地标识软件组件和依赖,以及它们之间的层级关系;也可能包括版权和许可证等成分数据。NTIA在2021年6月份发布软件物料清单 (SBOM) 最小的“必需元素”,包含以下三类: