РАЗРАБОТКА

Docker предлагает решение для автоматизации генерации SBOM в контейнерах

Docker обнародовал новые рекомендации по генерации SBOM для контейнеров — важный шаг для безопасности и комплаенса.

✍️ Редакция iTech News | 01.11.2025 | ⏱ 2 мин | Источник: Docker Blog
🧩

Docker представил новое руководство по автоматизации генерации SBOM (Software Bill of Materials) для контейнерных приложений, чтобы упростить работу разработчиков и повысить безопасность. По данным отчета Omdia за 2026 год, 86% организаций сталкиваются с трудностями в создании SBOM, что затрудняет соблюдение стандартов безопасности и аудита.

Почему проблема актуальна

С увеличением использования контейнеров важно следить за их безопасностью. SBOM помогают командам безопасности быстро реагировать на уязвимости и обеспечивают прозрачность в процессе закупок. Однако сложности с использованием различных инструментов для создания SBOM могут затруднить получение точных и полных данных.

Ключевые подходы к генерации SBOM

Существует два основных подхода к генерации SBOM: во время сборки и после ее завершения. SBOM, созданные на этапе сборки, обеспечивают более полные и актуальные данные. Например, при сборке образов Docker с поддержкой аттестации можно автоматически генерировать SBOM с помощью плагинов, что упрощает процесс и уменьшает вероятность ошибок.

Постсборочные сканеры, в отличие от сборочных генераторов, работают с готовыми артефактами и могут упускать зависимые компоненты. Это может привести к недостоверной информации и увеличению рисков. Рекомендуется использовать генерацию SBOM во время сборки, если есть доступ к системе сборки.

Что делает SBOM полезными

Не все SBOM одинаково полезны. Чтобы файл был считался рабочим, он должен быть полным, точным и свежим. Важно, чтобы SBOM охватывал все компоненты продукта, включая зависимости и пакеты операционной системы. Чтобы избежать проблем, следует обращать внимание на качество и содержание каждого генерируемого SBOM.

Практическое значение для разработчиков

Для разработчиков и компаний, работающих с контейнерами, автоматизация процесса создания SBOM облегчает соблюдение стандартов безопасности и уменьшает риск упущений. Проверка на наличие уязвимостей в созданных SBOM стала более эффективной и быстрой. Интеграция инструментов генерации в рабочие потоки разработчиков — важный шаг к повышению общей безопасности продуктов.

Следующим шагом для команды Docker будет дальнейшее развитие инструментов для упрощения создания SBOM и обеспечение их интеграции в стандартные процессы сборки и деплоя.

Поделиться: Telegram X LinkedIn