{"id":12361,"date":"2025-08-12T07:12:00","date_gmt":"2025-08-12T04:12:00","guid":{"rendered":"https:\/\/www.almtoolbox.com\/blog_he\/?p=12361"},"modified":"2025-08-14T09:45:00","modified_gmt":"2025-08-14T06:45:00","slug":"what-is-sbom","status":"publish","type":"post","link":"https:\/\/www.almtoolbox.com\/blog_he\/what-is-sbom\/","title":{"rendered":"\u05e1\u05e7\u05d9\u05e8\u05d4: \u05de\u05d4 \u05d6\u05d4 SBOM ?"},"content":{"rendered":"\n<p>\u05db\u05d7\u05d1\u05e8\u05d4 \u05d4\u05de\u05e1\u05e4\u05e7\u05ea \u05e4\u05ea\u05e8\u05d5\u05e0\u05d5\u05ea DevSecOps \u05d5- AppSec, <br>\u05d0\u05e0\u05d5 \u05e0\u05e9\u05d0\u05dc\u05d9\u05dd \u05dc\u05e2\u05ea\u05d9\u05dd \u05de\u05d4 \u05d6\u05d4 SBOM , \u05de\u05d3\u05d5\u05e2 \u05d4\u05d5\u05d0 \u05d7\u05e9\u05d5\u05d1 \u05d5\u05db\u05d9\u05e6\u05d3 \u05e0\u05d9\u05ea\u05df \u05dc\u05d9\u05d9\u05e6\u05e8 \u05d0\u05d5\u05ea\u05d5, <br>\u05d5\u05dc\u05db\u05df \u05d4\u05db\u05e0\u05ea\u05d9 \u05d0\u05ea \u05d4\u05e1\u05e7\u05d9\u05e8\u05d4 \u05d4\u05d1\u05d0\u05d4 (SBOM 101) \u05d4\u05db\u05d5\u05dc\u05dc\u05ea \u05d4\u05e1\u05d1\u05e8\u05d9\u05dd \u05d5\u05d2\u05dd \u05de\u05e1\u05e4\u05e8 \u05d3\u05d5\u05d2\u05de\u05d0\u05d5\u05ea.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"533\" src=\"https:\/\/www.almtoolbox.com\/blog_he\/wp-content\/uploads\/2025\/08\/bill_of_materials.jpg\" alt=\"Software bill of materials\nby Nick Youngson , CC BY-SA 3.0 \" class=\"wp-image-12363\" srcset=\"https:\/\/www.almtoolbox.com\/blog_he\/wp-content\/uploads\/2025\/08\/bill_of_materials.jpg 800w, https:\/\/www.almtoolbox.com\/blog_he\/wp-content\/uploads\/2025\/08\/bill_of_materials-300x200.jpg 300w, https:\/\/www.almtoolbox.com\/blog_he\/wp-content\/uploads\/2025\/08\/bill_of_materials-768x512.jpg 768w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" \/><\/figure>\n<\/div>\n\n\n<p>&quot;SBOM&quot; \u05d4\u05df \u05e8\u05d0\u05e9\u05d9 \u05ea\u05d9\u05d1\u05d5\u05ea &quot; Software Bill of Materials&quot; , \u05d5\u05d4\u05de\u05e9\u05de\u05e2\u05d5\u05ea \u05d4\u05d9\u05d0 <strong>\u05e8\u05e9\u05d9\u05de\u05ea \u05de\u05e8\u05db\u05d9\u05d1\u05d9 \u05ea\u05d5\u05db\u05e0\u05d4<\/strong> .<br>\u05d6\u05d5\u05d4\u05d9 \u05e8\u05e9\u05d9\u05de\u05d4 \u05e9\u05dc \u05db\u05dc \u05d4\u05e8\u05db\u05d9\u05d1\u05d9\u05dd \u05d4\u05de\u05e8\u05db\u05d9\u05d1\u05d9\u05dd \u05ea\u05d5\u05db\u05e0\u05d4 &#8211; \u05d4\u05df \u05e8\u05db\u05d9\u05d1\u05d9\u05dd \u05e2\u05e6\u05de\u05d9\u05d9\u05dd (first-party) \u05e9\u05de\u05e4\u05d5\u05ea\u05d7\u05d9\u05dd \u05e2&quot;\u05d9 \u05d9\u05e6\u05e8\u05df \u05d4\u05ea\u05d5\u05db\u05e0\u05d4 \u05e2\u05e6\u05de\u05d5, <br>\u05d5\u05d4\u05df \u05e8\u05db\u05d9\u05d1\u05d9 \u05e6\u05d3-\u05e9\u05dc\u05d9\u05e9\u05d9 (3rd-party), \u05d9\u05d7\u05d3 \u05e2\u05dd \u05d9\u05d7\u05e1\u05d9 \u05d4\u05d2\u05d5\u05de\u05dc\u05d9\u05df \u05d1\u05d9\u05e0\u05d9\u05d4\u05dd \u05d5\u05e0\u05ea\u05d5\u05e0\u05d9 meta data \u05de\u05e8\u05db\u05d6\u05d9\u05d9\u05dd <br>(\u05db\u05d2\u05d5\u05df \u05d2\u05e8\u05e1\u05d4, \u05e1\u05e4\u05e7, \u05de\u05d6\u05d4\u05d9\u05dd \u05d5\u05db\u05d5'). <br>\u05de\u05de\u05e9\u05dc\u05ea \u05d0\u05e8\u05d4&quot;\u05d1 \u05d4\u05d2\u05d3\u05d9\u05e8\u05d4 &quot;\u05e8\u05db\u05d9\u05d1\u05d9 \u05de\u05d9\u05e0\u05d9\u05de\u05d5\u05dd&quot; \u05e2\u05d1\u05d5\u05e8 SBOMs \u05db\u05d3\u05d9 \u05dc\u05d9\u05e6\u05d5\u05e8 \u05e1\u05d8\u05e0\u05d3\u05e8\u05d8\u05d9\u05d6\u05e6\u05d9\u05d4 \u05e9\u05dc \u05de\u05d4 \u05e9\u05d7\u05d5\u05d1\u05d4 \u05dc\u05db\u05dc\u05d5\u05dc \u05d1\u05e2\u05ea \u05de\u05e1\u05d9\u05e8\u05ea \u05e7\u05d5\u05d3 \u05d0\u05d5 \u05d0\u05e4\u05dc\u05d9\u05e7\u05e6\u05d9\u05d5\u05ea. <br>\u05d4\u05e1\u05d5\u05db\u05e0\u05d5\u05ea \u05dc\u05d0\u05d1\u05d8\u05d7\u05ea \u05e1\u05d9\u05d9\u05d1\u05e8 \u05d5\u05ea\u05e9\u05ea\u05d9\u05d5\u05ea \u05d1\u05d0\u05e8\u05d4&quot;\u05d1 (CISA) \u05d0\u05d7\u05e8\u05d0\u05d9\u05ea \u05e2\u05dc \u05d4\u05d4\u05e0\u05d7\u05d9\u05d5\u05ea \u05d4\u05e2\u05d3\u05db\u05e0\u05d9\u05d5\u05ea \u05d1\u05d0\u05e8\u05d4&quot;\u05d1 \u05d5\u05de\u05e1\u05d1\u05d9\u05e8\u05d4 \u05db\u05d9\u05e6\u05d3 SBOMs \u05de\u05e9\u05ea\u05dc\u05d1\u05d9\u05dd \u05d1\u05e9\u05e7\u05d9\u05e4\u05d5\u05ea \u05e8\u05db\u05d9\u05d1\u05d9 \u05ea\u05d5\u05db\u05e0\u05d4 \u05d5\u05d1\u05e6\u05d9\u05e4\u05d9\u05d5\u05ea \u05d4\u05e8\u05db\u05e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u05dc\u05de\u05d4 SBOM \u05d7\u05e9\u05d5\u05d1?<\/h2>\n\n\n\n<p>\u05d3\u05d5&quot;\u05d7 SBOM \u05e0\u05d3\u05e8\u05e9 \u05de\u05de\u05e1\u05e4\u05e8 \u05e1\u05d9\u05d1\u05d5\u05ea &#8211; \u05d4\u05e0\u05d4 \u05d4\u05e2\u05d9\u05e7\u05e8\u05d9\u05d5\u05ea \u05e9\u05d1\u05d4\u05df:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>\u05e0\u05d9\u05d4\u05d5\u05dc \u05e1\u05d9\u05db\u05d5\u05e0\u05d9 \u05e9\u05e8\u05e9\u05e8\u05ea \u05d0\u05e1\u05e4\u05e7\u05d4 (Secure Supply Chain):<\/strong> <br>\u05db\u05d0\u05e9\u05e8 \u05de\u05ea\u05d2\u05dc\u05d4 \u05e4\u05d2\u05d9\u05e2\u05d5\u05ea \u05d7\u05d3\u05e9\u05d4 (CVE), \u05dc\u05de\u05e9\u05dc \u05d1\u05e4\u05e8\u05d5\u05d9\u05e7\u05d8 \u05e7\u05d5\u05d3 \u05e4\u05ea\u05d5\u05d7 \u05e9\u05ea\u05dc\u05d5\u05d9\u05d9\u05dd \u05d1\u05d5, <br>SBOMs \u05de\u05d0\u05d9\u05e6\u05d9\u05dd \u05d0\u05ea \u05e0\u05d9\u05ea\u05d5\u05d7 \u05d4\u05d4\u05e9\u05e4\u05e2\u05d4 \u05d5\u05d4\u05d8\u05de\u05e2\u05ea \u05d4\u05ea\u05d9\u05e7\u05d5\u05e0\u05d9\u05dd (\u05de\u05db\u05d9\u05d5\u05d5\u05df \u05e9\u05db\u05d1\u05e8 \u05d9\u05d3\u05d5\u05e2 \u05de\u05d4 \u05e0\u05de\u05e6\u05d0 \u05d1\u05ea\u05d5\u05da \u05d4\u05d9\u05d9\u05e9\u05d5\u05de\u05d9\u05dd \u05d5\u05d4- images \u05e9\u05dc\u05db\u05dd).<br>\u05d2\u05dd \u05d4\u05de\u05db\u05d5\u05df \u05d4\u05dc\u05d0\u05d5\u05de\u05d9 \u05dc\u05ea\u05e7\u05e0\u05d9\u05dd \u05d5\u05d8\u05db\u05e0\u05d5\u05dc\u05d5\u05d2\u05d9\u05d4 (NIST) \u05d5\u05d2\u05dd CISA \u05de\u05d3\u05d2\u05d9\u05e9\u05d9\u05dd \u05d0\u05ea \u05d7\u05e9\u05d9\u05d1\u05d5\u05ea \u05d4-SBOMs \u05dc\u05e9\u05e7\u05d9\u05e4\u05d5\u05ea \u05d5\u05ea\u05d9\u05e7\u05d5\u05df \u05de\u05d4\u05d9\u05e8 \u05d9\u05d5\u05ea\u05e8.<br><\/li>\n\n\n\n<li><strong>\u05d3\u05e8\u05d9\u05e9\u05d5\u05ea \u05e8\u05d2\u05d5\u05dc\u05d8\u05d5\u05e8\u05d9\u05d5\u05ea \u05d5\u05d3\u05e8\u05d9\u05e9\u05d5\u05ea \u05dc\u05e7\u05d5\u05d7<\/strong>:<br>\u05d4\u05e0\u05d7\u05d9\u05d5\u05ea \u05d4\u05e8\u05db\u05e9 \u05e9\u05dc \u05d4\u05ea\u05d5\u05db\u05e0\u05d4 \u05d4\u05e4\u05d3\u05e8\u05dc\u05d9\u05ea \u05d1\u05d0\u05e8\u05d4&quot;\u05d1 (OMB M-22-18) \u05de\u05ea\u05d9\u05d9\u05d7\u05e1\u05d5\u05ea \u05dc\u05e8\u05db\u05d9\u05d1\u05d9 \u05d4\u05de\u05d9\u05e0\u05d9\u05de\u05d5\u05dd \u05e9\u05dc NTIA \u05d5\u05de\u05e6\u05e4\u05d5\u05ea \u05dc\u05e7\u05d1\u05dc \u05de\u05e1\u05e4\u05e7\u05d9 \u05ea\u05d5\u05db\u05e0\u05d4 SBOMs \u05de\u05d1\u05d5\u05e1\u05e1\u05d9-\u05e1\u05d8\u05e0\u05d3\u05e8\u05d8\u05d9\u05dd. <br>SBOMs \u05e0\u05d3\u05e8\u05e9\u05d9\u05dd \u05d9\u05d5\u05ea\u05e8 \u05d5\u05d9\u05d5\u05ea\u05e8 \u05d1\u05d7\u05d5\u05d6\u05d9\u05dd \u05d5\u05d1\u05e9\u05d0\u05dc\u05d5\u05e0\u05d9\u05dd \u05d1\u05e0\u05d5\u05e9\u05d0\u05d9 \u05d0\u05d1\u05d8\u05d7\u05d4.<br><\/li>\n\n\n\n<li><strong>License &amp; IP hygiene (\u05d5\u05dc\u05d9\u05d3\u05e6\u05d9\u05d4 \u05dc\u05e8\u05d9\u05e9\u05d5\u05d9 \u05d5\u05dc\u05e7\u05e0\u05d9\u05d9\u05df \u05d4\u05e8\u05d5\u05d7\u05e0\u05d9):<\/strong><br>\u05e9\u05d3\u05d5\u05ea \u05d4\u05e8\u05d9\u05e9\u05d9\u05d5\u05df \u05d1\u05ea\u05e7\u05e0\u05d9 SPDX\/CycloneDX, SBOMs \u05d4\u05d5\u05e4\u05db\u05d9\u05dd \u05d0\u05ea \u05ea\u05d4\u05dc\u05d9\u05db\u05d9 \u05d4\u05ea\u05d0\u05d9\u05de\u05d5\u05ea \u05d5\u05d1\u05d3\u05d9\u05e7\u05ea \u05d4\u05e0\u05d0\u05d5\u05ea\u05d5\u05ea (due diligence) \u05dc\u05e7\u05dc\u05d9\u05dd \u05d9\u05d5\u05ea\u05e8 \u05dc\u05d1\u05d9\u05e7\u05d5\u05e8\u05ea \u05d7\u05d9\u05e6\u05d5\u05e0\u05d9\u05ea (\u05e9\u05dc\u05e2\u05ea\u05d9\u05dd \u05d4\u05d9\u05d0 \u05e0\u05e2\u05e9\u05d9\u05ea \u05de\u05d3\u05d9 \u05ea\u05e7\u05d5\u05e4\u05d4). <br><\/li>\n\n\n\n<li><strong>\u05ea\u05d2\u05d5\u05d1\u05d4 \u05dc\u05d0\u05d9\u05e8\u05d5\u05e2\u05d9\u05dd \u05d5\u05d6\u05d9\u05d4\u05d5\u05d9 \u05e4\u05dc\u05d9\u05dc\u05d9 \u05d3\u05d9\u05d2\u05d9\u05d8\u05dc\u05d9 (forensics).<\/strong> \u05d0\u05dd \u05de\u05ea\u05e8\u05d7\u05e9\u05ea \u05e4\u05e8\u05d9\u05e6\u05d4 \u05d4\u05de\u05e2\u05e8\u05d1\u05ea \u05e8\u05db\u05d9\u05d1 \u05ea\u05d5\u05db\u05e0\u05d4 \u05de\u05e1\u05d5\u05d9\u05dd, SBOMs \u05e2\u05d5\u05d6\u05e8\u05d9\u05dd \u05dc\u05e6\u05d5\u05d5\u05ea\u05d9\u05dd \u05dc\u05de\u05e4\u05d5\u05ea \u05d1\u05d0\u05d5\u05e4\u05df \u05de\u05d9\u05d9\u05d3\u05d9 \u05d0\u05ea \u05db\u05dc \u05d4\u05ea\u05d5\u05db\u05e0\u05d5\u05ea \u05d5\u05d4\u05d2\u05e8\u05e1\u05d0\u05d5\u05ea \u05d4\u05de\u05d5\u05e9\u05e4\u05e2\u05d5\u05ea. <\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">\u05e4\u05d5\u05e8\u05de\u05d8\u05d9\u05dd \u05e0\u05e4\u05d5\u05e6\u05d9\u05dd \u05e9\u05dc SBOM (\u05d5\u05de\u05ea\u05d9 \u05dc\u05d4\u05e9\u05ea\u05de\u05e9 \u05d1\u05d4\u05dd):<\/h3>\n\n\n\n<p>\u05d9\u05e9\u05e0\u05dd \u05de\u05e1\u05e4\u05e8 \u05e4\u05d5\u05e8\u05de\u05d8\u05d9\u05dd \u05e0\u05e4\u05d5\u05e6\u05d9\u05dd \u05dc\u05d3\u05d5&quot;\u05d7\u05d5\u05ea SBOM, \u05d4\u05de\u05d9\u05d5\u05e6\u05d0\u05d9\u05dd \u05dc\u05de\u05e1\u05e4\u05e8 \u05e1\u05d5\u05d2\u05d9 \u05e7\u05d1\u05e6\u05d9\u05dd \u05e0\u05e4\u05d5\u05e6\u05d9\u05dd (\u05db\u05d2\u05d5\u05df JSON, XML \u05d5- YAML).<br>\u05dc\u05d4\u05dc\u05df \u05e1\u05e7\u05d9\u05e8\u05d4 \u05e7\u05e6\u05e8\u05d4 \u05e2\u05dc \u05e4\u05d5\u05e8\u05de\u05d8\u05d9 SBOM \u05d4\u05e0\u05e4\u05d5\u05e6\u05d9\u05dd.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SPDX <\/strong> :<br>\u05d6\u05d4\u05d5 \u05e4\u05d5\u05e8\u05de\u05d8 \u05d4\u05e0\u05d7\u05e9\u05d1 \u05d7\u05d6\u05e7 \u05d1\u05d4\u05d9\u05d1\u05d8\u05d9 \u05e8\u05d9\u05e9\u05d5\u05d9 \u05d5\u05ea\u05d0\u05d9\u05de\u05d5\u05ea; \u05d1\u05e2\u05dc \u05d0\u05d9\u05de\u05d5\u05e5 \u05e0\u05e8\u05d7\u05d1; \u05ea\u05d5\u05de\u05da \u05d1\u05e9\u05d3\u05d5\u05ea \u05d0\u05d1\u05d8\u05d7\u05d4 \u05d5\u05de\u05e7\u05d5\u05e8 (provenance) \u05d1\u05de\u05d5\u05d3\u05dc v3. <br>(Linux Foundation; ISO\/IEC 5962:2021)<br><\/li>\n\n\n\n<li><strong>CycloneDX <\/strong>:<br>\u05de\u05e9\u05e4\u05d7\u05ea BOMs \u05d4\u05de\u05ea\u05de\u05e7\u05d3\u05ea \u05d1\u05d0\u05d1\u05d8\u05d7\u05d4 (&quot;full-stack&quot;) \u05d5\u05db\u05d5\u05dc\u05dc\u05ea SBOM, SaaSBOM, HBOM, MLBOM, CBOM. \u05d4\u05e4\u05d5\u05e8\u05de\u05d8 \u05e2\u05e9\u05d9\u05e8 \u05d1\u05de\u05d8\u05d0-\u05d3\u05d0\u05d8\u05d4 \u05d5\u05de\u05d5\u05ea\u05d0\u05dd \u05dc-VEX (Vulnerability Exploitability eXchange). <br>\u05d4\u05d0\u05e7\u05d5\u05e1\u05d9\u05e1\u05d8\u05dd \u05d5\u05d4\u05db\u05dc\u05d9\u05dd \u05e1\u05d1\u05d9\u05d1\u05d5 \u05e4\u05e2\u05d9\u05dc\u05d9\u05dd \u05de\u05d0\u05d5\u05d3.<br>\u05d4\u05e4\u05d5\u05e8\u05de\u05d8 \u05e0\u05d5\u05e6\u05e8 \u05d5\u05de\u05ea\u05d5\u05d7\u05d6\u05e7 \u05e2&quot;\u05d9 \u05d0\u05e8\u05d2\u05d5\u05df OWASP &#8211; \u05d0\u05e8\u05d2\u05d5\u05df \u05e9\u05de\u05d8\u05e8\u05ea\u05d5 \u05dc\u05e9\u05e4\u05e8 \u05d0\u05ea \u05d4\u05d0\u05d1\u05d8\u05d7\u05d4 \u05d1\u05e4\u05e8\u05d5\u05d9\u05d9\u05e7\u05d8\u05d9 \u05ea\u05d5\u05db\u05e0\u05d4.<br><\/li>\n\n\n\n<li><strong>SWID<\/strong> : <br>\u05ea\u05d2\u05d9\u05d5\u05ea \u05dc\u05de\u05dc\u05d0\u05d9 \u05e0\u05db\u05e1\u05d9\u05dd (asset inventory) \u05e2\u05d1\u05d5\u05e8 \u05ea\u05d5\u05db\u05e0\u05d5\u05ea \u05de\u05d5\u05ea\u05e7\u05e0\u05d5\u05ea; \u05e9\u05d9\u05de\u05e9 \u05d1\u05e2\u05d1\u05e8 \u05d1\u05e2\u05d9\u05e7\u05e8 \u05d1\u05e0\u05d9\u05d4\u05d5\u05dc \u05e0\u05db\u05e1\u05d9 IT (ITAM). \u05de\u05d5\u05e2\u05d9\u05dc \u05e2\u05d1\u05d5\u05e8 \u05ea\u05d7\u05e0\u05d5\u05ea \u05e7\u05e6\u05d4, \u05d0\u05da \u05d0\u05d9\u05e0\u05d5 \u05de\u05e1\u05e4\u05e7 SBOM \u05de\u05dc\u05d0 \u05d1\u05e8\u05de\u05ea \u05d4\u05d9\u05d9\u05e9\u05d5\u05dd \u05d4\u05e0\u05d3\u05e8\u05e9 \u05dc\u05e0\u05d9\u05d4\u05d5\u05dc \u05e1\u05d9\u05db\u05d5\u05e0\u05d9 \u05e9\u05e8\u05e9\u05e8\u05ea \u05d0\u05e1\u05e4\u05e7\u05d4 \u05de\u05d5\u05d3\u05e8\u05e0\u05d9\u05ea.<br>\u05d4\u05e4\u05d5\u05e8\u05de\u05d8 \u05e7\u05e9\u05d5\u05e8 \u05dc\u05ea\u05e7\u05df  (ISO\/IEC 19770-2) .<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">\u05d3\u05d5\u05d2\u05de\u05d0\u05d5\u05ea \u05dc- SBOM :<\/h3>\n\n\n\n<p>\u05dc\u05d4\u05dc\u05df \u05de\u05e1\u05e4\u05e8 \u05d3\u05d5\u05d2\u05de\u05d0\u05d5\u05ea:<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">\u05d3\u05d5\u05d2\u05de\u05d0 \u05dc\u05e4\u05d5\u05e8\u05de\u05d8 CycloneDX \u05db\u05e7\u05d5\u05d1\u05e5 JSON :<\/h4>\n\n\n<div class=\"wp-block-syntaxhighlighter-code max-height-300\"><pre class=\"brush: yaml; title: ; notranslate\" title=\"\">\n{\n  &quot;bomFormat&quot;: &quot;CycloneDX&quot;,\n  &quot;specVersion&quot;: &quot;1.5&quot;,\n  &quot;serialNumber&quot;: &quot;urn:uuid:...example...&quot;,\n  &quot;version&quot;: 1,\n  &quot;metadata&quot;: {\n    &quot;timestamp&quot;: &quot;2025-08-12T12:00:00Z&quot;,\n    &quot;tools&quot;: &#x5B;{ &quot;vendor&quot;: &quot;ExampleCo&quot;, &quot;name&quot;: &quot;Example-SBOM-Generator&quot;, &quot;version&quot;: &quot;0.1.0&quot; }],\n    &quot;component&quot;: {\n      &quot;type&quot;: &quot;application&quot;,\n      &quot;name&quot;: &quot;demo-webapp&quot;,\n      &quot;version&quot;: &quot;2.4.0&quot;,\n      &quot;bom-ref&quot;: &quot;pkg:generic\/demo-webapp@2.4.0&quot;\n    }\n  },\n  &quot;components&quot;: &#x5B;\n    {\n      &quot;type&quot;: &quot;library&quot;,\n      &quot;name&quot;: &quot;lodash&quot;,\n      &quot;version&quot;: &quot;4.17.21&quot;,\n      &quot;bom-ref&quot;: &quot;pkg:npm\/lodash@4.17.21&quot;,\n      &quot;purl&quot;: &quot;pkg:npm\/lodash@4.17.21&quot;,\n      &quot;licenses&quot;: &#x5B;{ &quot;license&quot;: { &quot;id&quot;: &quot;MIT&quot; } }],\n      &quot;externalReferences&quot;: &#x5B;{ &quot;type&quot;: &quot;website&quot;, &quot;url&quot;: &quot;https:\/\/lodash.com&quot; }]\n    },\n    {\n      &quot;type&quot;: &quot;library&quot;,\n      &quot;name&quot;: &quot;log4j-core&quot;,\n      &quot;version&quot;: &quot;2.17.1&quot;,\n      &quot;bom-ref&quot;: &quot;pkg:maven\/org.apache.logging.log4j\/log4j-core@2.17.1&quot;,\n      &quot;purl&quot;: &quot;pkg:maven\/org.apache.logging.log4j\/log4j-core@2.17.1&quot;,\n      &quot;licenses&quot;: &#x5B;{ &quot;license&quot;: { &quot;id&quot;: &quot;Apache-2.0&quot; } }]\n    }\n  ],\n  &quot;dependencies&quot;: &#x5B;\n    {\n      &quot;ref&quot;: &quot;pkg:generic\/demo-webapp@2.4.0&quot;,\n      &quot;dependsOn&quot;: &#x5B;\n        &quot;pkg:npm\/lodash@4.17.21&quot;,\n        &quot;pkg:maven\/org.apache.logging.log4j\/log4j-core@2.17.1&quot;\n      ]\n    }\n  ],\n  &quot;vulnerabilities&quot;: &#x5B;\n    {\n      &quot;id&quot;: &quot;CVE-2021-45046&quot;,\n      &quot;source&quot;: { &quot;name&quot;: &quot;NVD&quot; },\n      &quot;ratings&quot;: &#x5B;{ &quot;score&quot;: 9.0, &quot;severity&quot;: &quot;critical&quot;, &quot;method&quot;: &quot;CVSSv3&quot; }],\n      &quot;affects&quot;: &#x5B;{ &quot;ref&quot;: &quot;pkg:maven\/org.apache.logging.log4j\/log4j-core@2.17.1&quot; }],\n      &quot;analysis&quot;: { &quot;state&quot;: &quot;resolved&quot;, &quot;detail&quot;: &quot;Updated to fixed version 2.17.1&quot; }\n    }\n  ]\n}\n<\/pre><\/div>\n\n\n<h3 class=\"wp-block-heading\">\u05d3\u05d5\u05d2\u05de\u05d0 \u05dc\u05e4\u05d5\u05e8\u05de\u05d8 SPDX  \u05db\u05e7\u05d5\u05d1\u05e5 YAML :<\/h3>\n\n\n\n<p>\u05d1\u05d3\u05d5\u05d2\u05de\u05d0 \u05d4\u05d1\u05d0\u05d4 \u05e8\u05d5\u05d0\u05d9\u05dd \u05e6\u05de\u05d3\u05d9\u05dd \u05e9\u05dc Tag\/Value<\/p>\n\n\n<div class=\"wp-block-syntaxhighlighter-code max-height-300\"><pre class=\"brush: yaml; title: ; notranslate\" title=\"\">\nSPDXVersion: SPDX-2.3\nDataLicense: CC0-1.0\nSPDXID: SPDXRef-DOCUMENT\nDocumentName: demo-webapp-2.4.0\nDocumentNamespace: http:\/\/spdx.org\/spdxdocs\/demo-webapp-2.4.0-&lt;uuid&gt;\nCreator: Tool: Example-SBOM-Generator-0.1.0\nCreator: Organization: ExampleCo\nCreated: 2025-08-12T12:00:00Z\n\n##### Package: Application\nPackageName: demo-webapp\nSPDXID: SPDXRef-Package-demo\nPackageVersion: 2.4.0\nPackageDownloadLocation: NOASSERTION\nPackageSupplier: Organization: ExampleCo\nExternalRef: PACKAGE-MANAGER purl pkg:generic\/demo-webapp@2.4.0\n\n##### Package: lodash\nPackageName: lodash\nSPDXID: SPDXRef-Package-lodash\nPackageVersion: 4.17.21\nPackageDownloadLocation: NOASSERTION\nPackageLicenseDeclared: MIT\nPackageLicenseConcluded: MIT\nExternalRef: PACKAGE-MANAGER purl pkg:npm\/lodash@4.17.21\n\n##### Package: log4j-core\nPackageName: log4j-core\nSPDXID: SPDXRef-Package-log4j-core\nPackageVersion: 2.17.1\nPackageDownloadLocation: NOASSERTION\nPackageLicenseDeclared: Apache-2.0\nPackageLicenseConcluded: Apache-2.0\nExternalRef: PACKAGE-MANAGER purl pkg:maven\/org.apache.logging.log4j\/log4j-core@2.17.1\n\nRelationship: SPDXRef-Package-demo DEPENDS_ON SPDXRef-Package-lodash\nRelationship: SPDXRef-Package-demo DEPENDS_ON SPDXRef-Package-log4j-core\n<\/pre><\/div>\n\n\n<div style=\"height:48px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"has-background\" style=\"background-color:#d0e9f9\"><em>\u05d7\u05d1\u05e8\u05ea ALM Toolbox \u05de\u05e1\u05d9\u05d9\u05e2\u05ea \u05dc\u05d7\u05d1\u05e8\u05d5\u05ea \u05d4\u05de\u05e4\u05ea\u05d7\u05d5\u05ea \u05ea\u05d5\u05db\u05e0\u05d4 \u05d1\u05d1\u05d7\u05d9\u05e8\u05ea \u05d4\u05db\u05dc\u05d9 \u05d4\u05de\u05ea\u05d0\u05d9\u05dd \u05e2\u05d1\u05d5\u05e8\u05df \u05dc\u05e6\u05d5\u05e8\u05da \u05d9\u05e6\u05d5\u05e8 SBOM \u05de\u05ea\u05d5\u05da \u05de\u05d2\u05d5\u05d5\u05df \u05db\u05dc\u05d9\u05dd, <br>\u05d4\u05e4\u05e7\u05ea\u05d5 \u05d1\u05de\u05d2\u05d5\u05d5\u05df \u05e9\u05e4\u05d5\u05ea \u05d5- frameworks  (\u05db\u05d2\u05d5\u05df Java, C#, C++, JS \u05d5\u05e2\u05d5\u05d3), <br>\u05d7\u05d9\u05d1\u05d5\u05e8 \u05d9\u05e6\u05d9\u05e8\u05ea \u05d4\u05d3\u05d5&quot;\u05d7 \u05dc\u05ea\u05d4\u05dc\u05d9\u05db\u05d9 \u05e4\u05d9\u05ea\u05d5\u05d7 \u05d5- CI\/CD \u05db\u05d7\u05dc\u05e7 \u05de\u05e4\u05ea\u05e8\u05d5\u05e0\u05d5\u05ea AppSec \/ DevSecOps \u05d5- Software Composition Analysis , \u05d9\u05e2\u05d5\u05e5, \u05de\u05ea\u05df best practices \u05d5\u05ea\u05de\u05d9\u05db\u05d4 \u05e9\u05d5\u05d8\u05e4\u05ea. <br>\u05dc\u05e4\u05e8\u05d8\u05d9\u05dd \u05e0\u05d5\u05e1\u05e4\u05d9\u05dd \u05e4\u05e0\u05d5 \u05d0\u05dc\u05d9\u05e0\u05d5:  <a href=\"mailto:devsecops@almtoolbox.com\" target=\"_blank\" rel=\"noreferrer noopener\">devsecops@almtoolbox.com<\/a>  <br>\u05d0\u05d5 \u05d8\u05dc\u05e4\u05d5\u05e0\u05d9\u05ea: 072-240-5222 <\/em><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u05e7\u05d9\u05e9\u05d5\u05e8\u05d9\u05dd \u05e8\u05dc\u05d5\u05d5\u05e0\u05d8\u05d9\u05dd:<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u05d4\u05e8\u05d7\u05d1\u05d4 \u05e2\u05dc \u05e4\u05d5\u05e8\u05de\u05d8 <a href=\"https:\/\/owasp.org\/www-project-cyclonedx\/\" target=\"_blank\" rel=\"noreferrer noopener\">OWASP CycloneDX<\/a> (\u05d0\u05ea\u05e8 OWASP)<\/li>\n\n\n\n<li>\u05d0\u05ea\u05e8 <a href=\"http:\/\/almtoolbox.com\/il\/sonarqube\" target=\"_blank\" rel=\"noreferrer noopener\">SonarQube \u05d9\u05e9\u05e8\u05d0\u05dc (\u05e2\u05d1\u05e8\u05d9\u05ea)<\/a><\/li>\n\n\n\n<li>\u05d0\u05ea\u05e8 <a href=\"http:\/\/almtoolbox.com\/il\/gitlab\" target=\"_blank\" rel=\"noreferrer noopener\">GitLab \u05d9\u05e9\u05e8\u05d0\u05dc (\u05e2\u05d1\u05e8\u05d9\u05ea)<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>\u05db\u05d7\u05d1\u05e8\u05d4 \u05d4\u05de\u05e1\u05e4\u05e7\u05ea \u05e4\u05ea\u05e8\u05d5\u05e0\u05d5\u05ea DevSecOps \u05d5- AppSec, \u05d0\u05e0\u05d5 \u05e0\u05e9\u05d0\u05dc\u05d9\u05dd \u05dc\u05e2\u05ea\u05d9\u05dd \u05de\u05d4 \u05d6\u05d4 SBOM , \u05de\u05d3\u05d5\u05e2 \u05d4\u05d5\u05d0 \u05d7\u05e9\u05d5\u05d1 \u05d5\u05db\u05d9\u05e6\u05d3 \u05e0\u05d9\u05ea\u05df \u05dc\u05d9\u05d9\u05e6\u05e8 \u05d0\u05d5\u05ea\u05d5, \u05d5\u05dc\u05db\u05df \u05d4\u05db\u05e0\u05ea\u05d9 \u05d0\u05ea \u05d4\u05e1\u05e7\u05d9\u05e8\u05d4 \u05d4\u05d1\u05d0\u05d4 (SBOM 101) \u05d4\u05db\u05d5\u05dc\u05dc\u05ea \u05d4\u05e1\u05d1\u05e8\u05d9\u05dd \u05d5\u05d2\u05dd \u05de\u05e1\u05e4\u05e8 \u05d3\u05d5\u05d2\u05de\u05d0\u05d5\u05ea. &quot;SBOM&quot; \u05d4\u05df \u05e8\u05d0\u05e9\u05d9 \u05ea\u05d9\u05d1\u05d5\u05ea &quot; Software Bill of Materials&quot; , \u05d5\u05d4\u05de\u05e9\u05de\u05e2\u05d5\u05ea \u05d4\u05d9\u05d0 \u05e8\u05e9\u05d9\u05de\u05ea \u05de\u05e8\u05db\u05d9\u05d1\u05d9 \u05ea\u05d5\u05db\u05e0\u05d4 .\u05d6\u05d5\u05d4\u05d9 \u05e8\u05e9\u05d9\u05de\u05d4 \u05e9\u05dc \u05db\u05dc \u05d4\u05e8\u05db\u05d9\u05d1\u05d9\u05dd \u05d4\u05de\u05e8\u05db\u05d9\u05d1\u05d9\u05dd \u05ea\u05d5\u05db\u05e0\u05d4 &#8211; [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":12363,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[745,976],"tags":[620,980,374,687,979,981],"class_list":["post-12361","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-appsec","category-sbom","tag-c","tag-bill-of-materials","tag-java","tag-owasp","tag-sbom-101","tag-software-bill-of-materials"],"_links":{"self":[{"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/posts\/12361","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/comments?post=12361"}],"version-history":[{"count":28,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/posts\/12361\/revisions"}],"predecessor-version":[{"id":12412,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/posts\/12361\/revisions\/12412"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/media\/12363"}],"wp:attachment":[{"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/media?parent=12361"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/categories?post=12361"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.almtoolbox.com\/blog_he\/wp-json\/wp\/v2\/tags?post=12361"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}