Docker представил новое руководство по автоматизации генерации SBOM (Software Bill of Materials) для контейнерных приложений, чтобы упростить работу разработчиков и повысить безопасность. По данным отчета Omdia за 2026 год, 86% организаций сталкиваются с трудностями в создании SBOM, что затрудняет соблюдение стандартов безопасности и аудита.
Почему проблема актуальна
С увеличением использования контейнеров важно следить за их безопасностью. SBOM помогают командам безопасности быстро реагировать на уязвимости и обеспечивают прозрачность в процессе закупок. Однако сложности с использованием различных инструментов для создания SBOM могут затруднить получение точных и полных данных.
Ключевые подходы к генерации SBOM
Существует два основных подхода к генерации SBOM: во время сборки и после ее завершения. SBOM, созданные на этапе сборки, обеспечивают более полные и актуальные данные. Например, при сборке образов Docker с поддержкой аттестации можно автоматически генерировать SBOM с помощью плагинов, что упрощает процесс и уменьшает вероятность ошибок.
Постсборочные сканеры, в отличие от сборочных генераторов, работают с готовыми артефактами и могут упускать зависимые компоненты. Это может привести к недостоверной информации и увеличению рисков. Рекомендуется использовать генерацию SBOM во время сборки, если есть доступ к системе сборки.
Что делает SBOM полезными
Не все SBOM одинаково полезны. Чтобы файл был считался рабочим, он должен быть полным, точным и свежим. Важно, чтобы SBOM охватывал все компоненты продукта, включая зависимости и пакеты операционной системы. Чтобы избежать проблем, следует обращать внимание на качество и содержание каждого генерируемого SBOM.
Практическое значение для разработчиков
Для разработчиков и компаний, работающих с контейнерами, автоматизация процесса создания SBOM облегчает соблюдение стандартов безопасности и уменьшает риск упущений. Проверка на наличие уязвимостей в созданных SBOM стала более эффективной и быстрой. Интеграция инструментов генерации в рабочие потоки разработчиков — важный шаг к повышению общей безопасности продуктов.
Следующим шагом для команды Docker будет дальнейшее развитие инструментов для упрощения создания SBOM и обеспечение их интеграции в стандартные процессы сборки и деплоя.