SBOM-generointityökalut auttavat luomaan yksityiskohtaisen ohjelmistokomponenttiluettelon (SBOM), jossa luetellaan sovellustesi kaikki komponentit, jotta voit seurata ohjelmistoriippuvuuksia, haavoittuvuuksia ja vaatimustenmukaisuusriskejä. Jos etsit parhaita SBOM-generointityökaluja, sinun on todennäköisesti vahvistettava toimitusketjun turvallisuutta, yksinkertaistettava auditointeja tai täytettävä uudet sääntelyvaatimukset.
Oikea valinta voi säästää paljon manuaalista selvitystyötä ja auttaa havaitsemaan uhat tai puutteet ennen kuin ne häiritsevät järjestelmiäsi. Tässä luettelossa esitellään johtavat vaihtoehdot, niiden keskeiset vahvuudet ja soveltuvuus käytännön IT- ja tietoturvatyönkulkuihin, jotta voit tehdä tiimillesi järkevän päätöksen.
Why Trust Our Software Recommendations
6,700+
Reviews
20
Industry experts
16+
Evaluation factors
14
Years
Our team has been testing and reviewing software since 2012. As tech leaders ourselves, we know how difficult—and important—it is to choose the right software.
For this guide, we evaluated tools using hands-on testing and independent research, scoring tools using our selection criteria.
Our reviews reflect our human editorial judgment, not a sales pitch.
Expert reviewers:
- Paulo Gardini MiguelTech Director
Tim FisherVP of AI
Gabriel RosasTech Lead & Software Architect
Christhian GruhnTech Lead & Platform Architect
Parhaiden SBOM-generointityökalujen yhteenveto
Tässä vertailutaulukossa esitellään parhaiden SBOM-generointityökalujen hinnoittelu, jotta voit valita tiimillesi parhaiten sopivan vaihtoehdon vuonna 2026.
| Tool | Best For | Trial Info | Price | ||
|---|---|---|---|---|---|
| 1 | Paras SBOM-luonnin siirtämiseen aiemmaksi kehitystyönkulussa | Maksuton paketti + 14 päivän maksuton kokeilu + maksuton esittely saatavilla | Alkaen 34 $/kuukausi | Website | |
| 2 | Paras laiteohjelmistojen ja laitteiden turvallisuuteen | Ilmainen esittely saatavilla | Hinnoittelu pyynnöstä | Website | |
| 3 | Sopii parhaiten monikielisten koodikantojen skannaamiseen | Ei saatavilla | Ilmainen aina | Website | |
| 4 | Sopii parhaiten Microsoft-ympäristöihin integrointiin | Ei saatavilla | Ikuisesti ilmainen | Website | |
| 5 | Sopii parhaiten yritysten vaatimustenmukaisuuden hallintaan | Ilmainen esittely saatavilla | Hinnoittelu pyynnöstä | Website | |
| 6 | Paras säilökuvien analysointiin | Ei saatavilla | Ilmainen ikuisesti | Website | |
| 7 | Sopii parhaiten edistyneeseen toimitusketjun läpinäkyvyyteen | Maksuton paketti saatavilla | Hinnoittelu pyynnöstä | Website | |
| 8 | Paras avoimen lähdekoodin tietoturvan valvontaan | Ilmainen palvelupaketti + ilmainen esittely saatavilla | Alkaen 25 $ kuukaudessa osallistuvaa kehittäjää kohden | Website | |
| 9 | Paras reaaliaikaisiin avoimen lähdekoodin varastopäivityksiin | Ilmainen demo saatavilla | Alkaen $250/kehittäjä/vuosi | Website | |
| 10 | Paras yksityiskohtaiseen ohjelmiston kunnon arviointiin | 14 päivän ilmainen kokeilu | Räätälöity hinta pyynnöstä. | Website |
Parhaiden SBOM-generointityökalujen arviot
Alla ovat yksityiskohtaiset yhteenvedot parhaista SBOM-generointityökaluista, jotka pääsivät listalleni. Arvioni tarjoavat yksityiskohtaisen katsauksen kunkin työkalun ominaisuuksiin, integraatioihin ja parhaisiin käyttötapauksiin, jotta löydät itsellesi parhaan vaihtoehdon.
Paras SBOM-luonnin siirtämiseen aiemmaksi kehitystyönkulussa- Maksuton paketti + 14 päivän maksuton kokeilu + maksuton esittely saatavilla
- Alkaen 34 $/kuukausi
Visit WebsiteCustomer Rating:4.4/5This rating combines scores from multiple user review sites to reflect overall customer sentiment about the product.SonarQube on koodin laadun ja tietoturvan alusta, joka yhdistää SAST-, SCA- ja SBOM-luonnin sekä vie riippuvuusluettelot sekä CycloneDX- että SPDX-muodoissa yhdeksässä pakettiekosysteemissä.
Kenelle SonarQube sopii parhaiten?
SonarQube sopii erinomaisesti DevSecOps-tiimeille, jotka haluavat integroida SBOM-luonnin samaan alustaan, jota ne jo käyttävät koodin laadun ja tietoturvan tarkistamiseen.
Miksi valitsin SonarQuben
Olen sisällyttänyt SonarQuben parhaiden vaihtoehtojen joukkoon, koska se on tämän luettelon ainoa työkalu, joka luo SBOM-luetteloita samassa alustassa, jota kehittäjäsi jo käyttävät virheiden ja tietoturvaongelmien havaitsemiseen. Kun tarkistus suoritetaan CI-putkessasi, SonarQube tunnistaa samanaikaisesti suorat ja transitiiviset riippuvuudet yhdeksässä pakettiekosysteemissä ja vie käyttövalmiin SBOM-luettelon CycloneDX- tai SPDX-muodossa. Arvostan myös sitä, että se lisää raakojen CVE-pisteytysten päälle EPSS- ja CISA KEV -tiedot, joten sinun ei tarvitse lajitella jokaista havaintoa sokkona.
SonarQuben tärkeimmät ominaisuudet
- Kaksimuotoinen SBOM-vienti: Luo riippuvuusluetteloita CycloneDX- ja SPDX-muodoissa, jotka ovat kumpikin saatavilla JSON- ja XML-koodauksina viranomaisprosesseihin lähettämistä varten.
- Lisenssikäytäntöjen valvonta: Käytä ennalta määritettyjä tai mukautettuja lisenssiprofiileja yhteensopimattomien tai copyleft-riippuvuuksien automaattiseen merkitsemiseen suorien ja transitiivisten komponenttien joukosta.
- Tuotujen SBOM-luetteloiden analyysi: Välitä ulkoisesti luodut SBOM-luettelot Sonar-skannerille
sonar.sca.sbomImportPaths-parametrin avulla, jotta voit analysoida riippuvuuksia, joita SonarQube ei itse löydä. - Vetopyyntöjen rikastaminen: Näytä riippuvuuksien haavoittuvuus- ja lisenssihavainnot suoraan GitHubin, GitLabin, Bitbucketin ja Azure DevOpsin vetopyynnöissä ennen koodin yhdistämistä.
SonarQuben integraatiot
SonarQube tarjoaa natiivi-integraatiot kuudelle CI/CD-alustalle, kuten Jenkinsille, GitHub Actionsille, GitLab CI/CD:lle, Azure Pipelinesille, Bitbucket Pipelinesille ja Codemagicille. GitHub, GitLab, Bitbucket ja Azure DevOps tukevat vetopyyntöjen rikastamista, kun taas REST-sovellusliittymät ja komentorivityökalut mahdollistavat mukautetut SBOM-työnkulut.
Pros and Cons
Pros:
- Luo SBOM-luetteloita sekä SPDX- että CycloneDX-muodoissa
- Upottaa haavoittuvuus- ja lisenssitarkistukset vetopyyntöihin
- Tuo ja analysoi kolmansien osapuolten SBOM-luetteloita
Cons:
- Ei binääri- tai konttien SBOM-tarkistusta
- SBOM-vienti saatavilla vain Enterprise-versioissa
Learn more about SonarQube:
Paras laiteohjelmistojen ja laitteiden turvallisuuteen- Ilmainen esittely saatavilla
- Hinnoittelu pyynnöstä
Finite State analysoi laiteohjelmistoja, binääritiedostoja, SBOM-luetteloita, laiteriskejä ja elinkaaria. Finite State on erityisesti yhdistetyille laitteille ja sulautetuille järjestelmille rakennettu tuoteturvallisuusalusta, joka tarjoaa automaattisen SBOM-luonnin laiteohjelmiston binääritiedostoista ja lähdekoodista, binäärien SCA-analyysin, haavoittuvuustietojen rikastamisen sekä SBOM-elinkaaren hallinnan päästä päähän.
Kenelle Finite State sopii parhaiten?
Finite State sopii luontevasti tuoteturvallisuusinsinööreille ja sulautettujen järjestelmien tiimeille yrityksissä, jotka rakentavat yhdistettyjä laitteita, IoT-laitteistoja tai lääkinnällisiä laitteita, joiden on täytettävä sääntelyn SBOM-vaatimukset.
Miksi valitsin Finite Staten
Valitsin Finite Staten yhdeksi parhaista vaihtoehdoista, koska se ratkaisee ongelman, jonka useimmat SBOM-työkalut jättävät kokonaan huomiotta: tarkkojen SBOM-luetteloiden luomisen laiteohjelmiston binääritiedostoista, ei vain lähdekoodista. Useimmat työkalut toimivat luettelotiedostojen tai koontimääritysten perusteella, mikä tarkoittaa, että ne jättävät huomiotta komponentit, jotka todella toimitetaan.
Finite State muodostaa SBOM-luettelot suoraan laiteohjelmistosta ja binääritiedostoista, joten saat täsmäytetyn inventaarion, joka perustuu siihen, mitä laite tosiasiassa käyttää. Pidän myös saavutettavuuteen sidotusta VEX-analyysistä, jossa jokaista 'ei vaikuta' -päätöstä tukee hyväksikäyttökonteksti ja joka säilyy automaattisesti eri julkaisujen välillä.
Finite Staten tärkeimmät ominaisuudet
- Julkaisun jälkeinen seuranta jatkuvasti päivittyvillä SBOM-luetteloilla: Seuraa uusia CVE-julkistuksia toimitettujen laiteohjelmistoversioiden osalta ja päivittää SBOM-luettelon sekä VEX-tilan jatkuvasti, joten tuotteen riskitiedot pysyvät ajan tasalla julkaisun jälkeenkin.
- Arkkitehtuurin turvallisuus suunnitteluvaiheessa: Yhdistää uhkamallit, turvallisuusvaatimukset ja varmennussuunnitelmat suoraan toimitettavaan ohjelmistoon, mikä luo jäljitettävän suunnittelusta koontiin ulottuvan evidenssin koko tuotteen elinkaaren ajalta.
- Käytännöt koodina -valvonta: Mahdollistaa turvallisuuskäytäntöjen määrittelyn koodina, niiden versioinnin sovellusten rinnalla sekä tarkistettavien kontrollien automaattisen valvonnan koontien ja julkaisujen aikana.
- Assurance Studio -vaatimustenmukaisuuden paketointi: Luo auditointivalmiita raportteja, VEX-asiakirjoja ja evidenssipaketteja CRA-, FDA- ja ISO-kehyksiä varten samasta artefakteihin perustuvasta analyysistä ilman manuaalista kokoamista.
Finite Staten integraatiot
Finite State tarjoaa natiivit integraatiot GitHub Actionsiin, GitLab CI:hin, Jenkinsiin, Azure DevOpsiin, Bitbucketiin, Azure Reposiin, Travis CI:hin, Jiraan, Slackiin, Microsoft Teamsiin ja ServiceNow'hun sekä tukee SPDX- ja CycloneDX-SBOM-muotojen tuontia. Mukautettuja integraatioita ja CI/CD-putkien automatisointia varten saatavilla ovat API ja komentorivikäyttöliittymä.
Pros and Cons
Pros:
- Luo SBOM-luetteloita laiteohjelmistoista ja binääritiedostoista
- Saavutettavuusanalyysi suodattaa saavuttamattomissa olevat löydökset
- Tukee monipuolisia binäärikäskyarkkitehtuureja
Cons:
- Mukautettavat raportointivaihtoehdot ovat rajalliset
- Tarkoitettu ainoastaan yrityskokoluokan organisaatioille
Learn more about Finite State:
Sopii parhaiten monikielisten koodikantojen skannaamiseen- Ei saatavilla
- Ilmainen aina
cdxgen on avoimen lähdekoodin CLI-työkalu ja kirjasto, joka luo CycloneDX SBOM -tiedot ja SPDX-viennit lähdekoodista, konttikuvista ja pakettien URL-osoitteista useilla eri kielillä, paketinhallintaohjelmilla ja BOM-tyypeillä, kuten SBOM-, CBOM-, OBOM-, AI-BOM- ja SaaSBOM-muodoilla.
Kenelle cdxgen sopii parhaiten?
cdxgen sopii luontevasti tietoturvainsinööreille ja DevSecOps-tiimeille, jotka työskentelevät monikielisissä ympäristöissä, joissa yksi koodikanta kattaa useita kieliä ja suoritusympäristöjä.
Miksi valitsin cdxgenin
Valitsin cdxgenin yhdeksi parhaista vaihtoehdoista, koska mikään muu avoimen lähdekoodin työkalu ei yllä sen kielikattavuuteen SBOM-tietojen luomisessa monikielisistä koodikannoista. Käytän -r-rekursiolippua yhden repositorion skannaamiseen yhdellä kertaa, kun se sisältää Java-, Python-, Go- ja JavaScript-koodia. Näin syntyy yhtenäinen CycloneDX BOM ilman, että kullekin kielelle tarvitsee suorittaa erillistä työkalua.
Pidän myös --profile appsec-lipusta yhdessä --evidence-tilan kanssa. Se lisää SBOM-tietoihin saavutettavuustietoja ja palvelukontekstin sen sijaan, että siinä vain lueteltaisiin pakettien manifestit. Mikropalveluiden ja vaihtelevien suoritusympäristöjen parissa työskenteleville tiimeille tämä näyttöjen syvyys tekee triagesta huomattavasti käyttökelpoisempaa.
cdxgenin tärkeimmät ominaisuudet
- SBOM-palvelintila: Suorita cdxgen paikallisena REST API -palvelimena ja luo SBOM-tietoja tarpeen mukaan mistä tahansa siihen yhdistetystä työkalusta tai komentosarjasta.
- VEX-asiakirjojen luonti: Luo haavoittuvuuksien hyödynnettävyyden vaihtoa koskevia VEX-asiakirjoja SBOM-tietojen rinnalle, jotta tunnistettujen CVE-haavoittuvuuksien hyödynnettävyystila voidaan tallentaa.
- Konttikuvien skannaus: Analysoi konttikuvia suoraan ja pura käyttöjärjestelmän pakettikerrokset sekä sovellusten riippuvuudet yhteen BOM-tiedostoon.
- Useiden BOM-tyyppien tuki: Luo CBOM-, OBOM-, SaaSBOM- ja AI-BOM-muotoja tavallisten SBOM-tietojen lisäksi, jolloin mukana ovat salausresurssit, toiminnot ja tekoälymallien luettelot.
cdxgen-integraatiot
cdxgen sisältää virallisen GitHub Action -toiminnon CI/CD-automaatiota varten ja integroituu OWASP Dependency-Trackiin. Se toimii Node.js:n/Deno:n ESM-kirjastona, paikallisena REST API -palvelimena ja CI/CD-järjestelmien kanssa yhteensopivana CLI-työkaluna, mukaan lukien Jenkins, GitLab CI ja Bitbucket Pipelines.
Pros and Cons
Pros:
- Tukee yli 20:tä kieltä automaattisella tunnistuksella
- Sisältää saavutettavuusanalyysin kutsujen näyttöjen avulla
- Täysin ilmainen ja avoimen lähdekoodin Apache 2.0 -lisenssillä
Cons:
- Tiettyjen kielten skannaukset edellyttävät Java 21:tä tai uudempaa
- Yleiset skannaukset voivat tuottaa paljon kohinaa sisältäviä BOM-tiedostoja, jotka vaativat triagea
Learn more about cdxgen:
Sopii parhaiten Microsoft-ympäristöihin integrointiin- Ei saatavilla
- Ikuisesti ilmainen
Microsoft SBOM Tool luo SPDX-muotoisia SBOM-luetteloita koontiversioista, lähdekansioista ja paketeista. Microsoft SBOM Tool on Microsoftin rakentama avoimen lähdekoodin CLI-työkalu ja .NET-kirjasto, joka luo ja vahvistaa SPDX 2.2- ja SPDX 3.0 -muotoisia SBOM-luetteloita koontiversioista, lähdehakemistoista ja pakettiriippuvuuksista missä tahansa käyttöjärjestelmässä.
Kenelle Microsoft SBOM Tool sopii parhaiten?
Microsoft SBOM Tool sopii luontevasti tietoturva- ja DevOps-insinööreille, jotka työskentelevät Microsoft-keskeisissä putkissa Azure DevOpsissa, GitHub Actionsissa tai .NET-koontijärjestelmissä.
Miksi valitsin Microsoft SBOM Toolin
Valitsin Microsoft SBOM Toolin yhdeksi parhaista vaihtoehdoista, koska se on rakennettu erityisesti Microsoft-ekosysteemiä varten ja projektiin sisältyy suoraan omat ohjeet GitHub Actions- ja Azure DevOps -putkille. Käytän NuGet-pakettia (Microsoft.SBOM.Api) SBOM-luetteloiden luomiseen suoraan .NET-koontivaiheissa, joten erillistä työkalukerrosta ei tarvita.
Pidän myös sisäänrakennetusta redact-komennosta, joka poistaa tiedostoviittaukset SBOM-luettelosta ennen sen jakamista ulkopuolisille. Se on käytännöllinen vaatimustenmukaisuuden vaihe, jonka useimmat muut työkalut jättävät manuaalisesti tehtäväksi jälkikäsittelyksi.
Microsoft SBOM Toolin tärkeimmät ominaisuudet
- SBOM-luettelon vahvistaminen: Suorita validate-komento mille tahansa luodulle SPDX 2.2- tai SPDX 3.0 -tiedostolle varmistaaksesi sen eheyden alkuperäistä pudotuspolkua vasten.
- Docker-kuvien tuki: Rakenna ja suorita työkalu Docker-säilönä ja tarkista liitetyt hakemistot asentamatta mitään isäntäjärjestelmään.
- WinGet- ja Homebrew-asennus: Asenna työkalu suoraan WinGetin kautta Windowsissa tai Homebrew'n kautta macOS:ssä ja pidä binääriversio hallittuna muiden järjestelmäpakettien rinnalla.
- Komponenttien tunnistus ClearlyDefinedin avulla: Työkalu hakee lisenssitiedot ClearlyDefined-rajapinnasta ja täyttää automaattisesti luotuun SBOM-luetteloon tunnistettujen riippuvuuksien lisenssikentät.
Microsoft SBOM Toolin integraatiot
Microsoft SBOM Tool tarjoaa natiivin integraatiotuen GitHub Actionsille ja Azure DevOpsille. Mukautettuja integraatioita varten on saatavilla rajapinta.
Pros and Cons
Pros:
- Tukee valtavia määriä artefakteja
- Sama työkalu on käytössä Microsoftin sisällä kaikkialla
- Tunnistaa automaattisesti useita paketinhallintaohjelmia hakemistoa kohden
Cons:
- Tulostaa vain SPDX-muotoa, ei CycloneDX-tukea
- Ei hyväksy ulkopuolisen yhteisön lahjoituksia
Learn more about Microsoft SBOM Tool:
Sopii parhaiten yritysten vaatimustenmukaisuuden hallintaan- Ilmainen esittely saatavilla
- Hinnoittelu pyynnöstä
Cybeats SBOM Studio on yritystason SBOM-hallinta-alusta, joka käsittelee SBOM-tiedostojen tuontia, tallennusta, haavoittuvuuksien elinkaaren hallintaa, lisenssien vaatimustenmukaisuusanalyysiä ja toimitusketjun riskien valvontaa koko ohjelmistokehityksen elinkaaren ajan.
Kenelle Cybeats SBOM Studio sopii parhaiten?
Cybeats SBOM Studio sopii erityisesti tietoturvainsinööreille ja tuotteiden tietoturvasta vastaaville henkilöille säänneltyjen toimialojen suuryrityksissä, kuten lääkinnällisten laitteiden, teollisuuden ohjausjärjestelmien ja valtionhallinnon hankintojen parissa toimivissa organisaatioissa.
Miksi valitsin Cybeats SBOM Studion
Cybeats SBOM Studio päätyi suosikkilistalleni, koska se vastaa suoraan vaatimustenmukaisuusvelvoitteisiin, joita säännellyillä toimialoilla tällä hetkellä käytännössä kohdataan, mukaan lukien toimeenpanomääräys 14028 ja ICS-tietoturvastandardit. Pidän erityisesti käytäntöpohjaisesta hälytysjärjestelmästä, joka hälyttää komponentin lähestyessä elinkaarensa päättymistä tai toimittajan tietoturvaloukkauksen havaittaessa, joten vaatimustenmukaisuuden puutteet tulevat esiin ennen auditointeja.
Lisenssianalyysimoottori, joka kattaa sekä OSS- että COTS-komponentit, on toinen ominaisuus, jonka koen todella hyödylliseksi valtion virastoille myytävien ohjelmistojen parissa työskenteleville tiimeille.
Cybeats SBOM Studion tärkeimmät ominaisuudet
- Monimuotoinen SBOM-tuonti: Tuo SBOM-tiedostoja SPDX-muodoissa (2.2–3.0.1) ja CycloneDX-muodoissa (1.2–1.7) miltä tahansa toimitusketjun ylemmän tason toimittajalta.
- Ohjelmiston alkuperän ja polveutumisen tarkistus: Jäljitä komponenttien alkuperä ja toimitusketjun polveutuminen ilman pääsyä lähdekoodiin.
- Monitasoinen näkyvyys toimitusketjuun: Tarkastele kolmansien osapuolten ohjelmistoja toimitusketjusi kaikilla tasoilla kattaen sekä OSS- että COTS-komponentit.
- SBOM-tiedostojen jakaminen: Jaa SBOM-tiedostoja asiakkaille ja vastaanota niitä teknologiatoimittajilta suoraan alustalla.
Cybeats SBOM Studion integraatiot
Cybeats SBOM Studio tarjoaa GitHub Actions -integraation, jonka avulla voit ladata SBOM-tiedostoja, etsiä haavoittuvuuksia ja keskeyttää koontiversiot vakavuuskynnysten perusteella suoraan CI/CD-putkessasi. Mukautettuja integraatioita varten on saatavilla API-rajapinta, ja alusta tukee SBOM-tiedostojen tuontia kaikista ylemmän tason työkaluista, jotka tuottavat SPDX- tai CycloneDX-muotoisia tiedostoja.
Pros and Cons
Pros:
- Tukee sekä SPDX- että CycloneDX-muotoja
- Haavoittuvuuksien väärien positiivisten tulosten vähäinen määrä
- Soveltuu useisiin sääntelyyn perustuviin vaatimustenmukaisuusvelvoitteisiin
Cons:
- Edellyttää SBOM-tiedostojen tuontia ulkoisesta lähteestä
- Saatavilla on vain vähän kolmansien osapuolten natiiveja integraatioita
Learn more about Cybeats SBOM Studio:
Tern on avoimen lähdekoodin SBOM-luontityökalu, joka tarkastaa säilökuvat ja tiedostojärjestelmät kerros kerrokselta tunnistaakseen asennetut paketit, lisenssit ja ohjelmistokomponentit.
Kenelle Tern sopii parhaiten?
Tern sopii luonnostaan DevOps-insinööreille ja tietoturvatiimeille organisaatioissa, jotka käyttävät säilöttyjä työkuormia ja tarvitsevat ilmaisen, skriptattavan SBOM-luonnin ilman riippuvuutta toimittajasta.
Miksi valitsin Ternin
Valitsin Ternin yhdeksi parhaista vaihtoehdoista, koska se tekee jotain, minkä useimmat SBOM-työkalut jättävät kokonaan väliin: se tarkastaa säilökuvat kerros kerrokselta ja jäljittää jokaisen paketin siihen tiettyyn Dockerfile-ohjeeseen, joka lisäsi sen.
Pidän siitä, että se voi myös luoda lukitun Dockerfilen, joka määrittää peruskäyttöjärjestelmän ja paketit tarkasti, jotta koontiversiot ovat toistettavia. Koska se tukee natiivisti SPDX tag-value-, SPDX JSON- ja CycloneDX JSON -tulostemuotoja, sen tuottamat SBOM-tiedostot voidaan siirtää suoraan vaatimustenmukaisuuden työnkulkuihin ilman muunnosvaihetta.
Ternin tärkeimmät ominaisuudet
- Dockerfilestä SBOM-analyysiin: Koosta ja tarkasta kuva suoraan Dockerfilestä ja hävitä se sen jälkeen. Tämä tekee Ternistä hyödyllisen säilöjen koonti- ja julkaisuputkissa ennen kuin kuva toimitetaan mihinkään.
- ScanCode-laajennus: Suorita Tern ScanCoden kanssa, jotta saat esiin tiedostotason lisenssi- ja tekijänoikeustiedot, joita paketinhallintaohjelmat eivät paljasta, mukaan lukien lisenssien tunnistaminen lähdekoodista ja binääritiedostoista.
- cve-bin-tool-laajennus: Laajenna Ternin analyysiä cve-bin-toolilla, jotta voit tarkastaa säilöjen kerrokset tunnettujen haavoittuvien komponenttien, kuten OpenSSL:n ja libxml2:n, varalta.
- OCI-kuvamuodon tuki: Tern on suunniteltu tukemaan OCI-yhteensopivia säilökuvia, ei ainoastaan Docker-muotoisia kuvia, joten se pysyy linjassa nykyaikaisten säilöstandardien kanssa.
Ternin integraatiot
Tern tarjoaa natiivin integraation GitHub Actionsin ja Kubernetesin kanssa. Mukautettuja integraatioita varten on saatavilla rajapinta.
Pros and Cons
Pros:
- Yhdistää paketit tiettyihin kuvakerroksiin
- Poimii versio-, lisenssi- ja lähdemetadataa
- Linux Foundationin tukema
Cons:
- Tunnistaa vain käyttöjärjestelmän paketit eikä havaitse kielitason riippuvuuksia
- Analyysi on hitaampaa kuin vaihtoehdoilla, kuten Syftillä
Learn more about Tern:
Sopii parhaiten edistyneeseen toimitusketjun läpinäkyvyyteen- Maksuton paketti saatavilla
- Hinnoittelu pyynnöstä
CycloneDX jäsentää SBOM:t ohjelmistoille, tekoälylle, kryptografialle, laitteistoille, SaaS-palveluille ja konteille. CycloneDX on OWASP:n tukema avoin SBOM-standardi ja ekosysteemi, joka tukee materiaaliluetteloiden luomista, hallintaa ja analysointia ohjelmistoille, tekoäly- ja koneoppimismalleille, kryptografialle, laitteistoille, SaaS-palveluille ja konttityökuormille.
Kenelle CycloneDX sopii parhaiten?
CycloneDX sopii hyvin tietoturvainsinööreille ja DevSecOps-tiimeille organisaatioissa, joiden on täytettävä NTIA:n, toimeenpanomääräyksen EO 14028:n tai NIS2:n kaltaiset vaatimustenmukaisuusvaatimukset.
Miksi valitsin CycloneDX:n
Olen sisällyttänyt CycloneDX:n kärkivalintoihini, koska mikään muu avoin SBOM-standardi ei yllä sen toimitusketjun läpinäkyvyyden laajuuteen. Useimmat työkalut luovat yksinkertaisen ohjelmistokomponenttiluettelon, mutta CycloneDX tukee ohjelmistojen, laitteistojen, tekoäly- ja koneoppimismallien, SaaS-palvelujen, kryptografian ja valmistuksen materiaaliluettelotyyppejä kaikki samassa määrityksessä.
Pidän erityisesti siitä, että se sisältää VEX- ja VDR-tuen, joten voit liittää hyväksikäytettävyyteen liittyvän kontekstin suoraan SBOM:ään sen sijaan, että hallinnoisit haavoittuvuuksien ilmoittamista erikseen.
CycloneDX:n keskeiset ominaisuudet
- PURL-pohjainen komponentti-identiteetti: Määrittää komponenteille Package URL -osoitteet, jotta ne voidaan tunnistaa täsmällisesti ja yksiselitteisesti eri pakettiekosysteemeissä.
- JSON- ja XML-skeemojen tuki: Luo materiaaliluettelot molemmissa muodoissa, mikä tekee siitä yhteensopivan monenlaisten työkaluketjujen ja jäsentimien kanssa.
- Riippuvuusgraafin esitys: Kuvaa komponenttien väliset suhteet, mukaan lukien sisäkkäiset ja transitiiviset riippuvuudet.
- Työkalukeskuksen ekosysteemi: Tarjoaa kuratoidun hakemiston yhteisön ja toimittajien työkaluista CycloneDX-materiaaliluetteloiden luomiseen eri kielillä ja ympäristöissä.
CycloneDX-integraatiot
CycloneDX tarjoaa natiivit integraatiot Jenkinsin, GitHubin, GitLabin, Azure DevOpsin, Mavenin, Gradlen, npmin ja Composerin kanssa. Mukautettuja integraatioita varten on saatavilla rajapinta.
Pros and Cons
Pros:
- Tietoturvaan keskittyvä, natiivisti haavoittuvuustietoja tukeva ratkaisu
- Kielikohtaiset työkalut syvälliseen riippuvuusanalyysiin
- Kattaa SBOM-, SaaSBOM-, HBOM- ja VEX-tyypit
Cons:
- Lisenssien seuranta on suppeampaa kuin SPDX:ssä
- Yhteisön työkalujen luotettavuus vaihtelee
Learn more about CycloneDX:
Paras avoimen lähdekoodin tietoturvan valvontaan- Ilmainen palvelupaketti + ilmainen esittely saatavilla
- Alkaen 25 $ kuukaudessa osallistuvaa kehittäjää kohden
Snyk Open Source tarkistaa avoimen lähdekoodin riippuvuudet, SBOM-luettelot, haavoittuvuudet ja lisenssit. Snykin avoimen lähdekoodin ratkaisu on ohjelmistokoostumuksen analysointiin (SCA) tarkoitettu työkalu, joka tarkistaa avoimen lähdekoodin riippuvuudet tunnettujen haavoittuvuuksien varalta, luo SBOM-luetteloita ja valvoo lisenssien vaatimustenmukaisuutta koko koodikannassasi.
Kenelle Snykin avoimen lähdekoodin ratkaisu sopii parhaiten?
Snykin avoimen lähdekoodin ratkaisu sopii luontevasti keskisuurten ja suurten yritysten kehitystiimeille, joilla on paljon avoimen lähdekoodin komponentteja ja jotka tarvitsevat jatkuvan haavoittuvuuksien valvonnan osaksi CI/CD-putkiaan.
Miksi valitsin Snykin avoimen lähdekoodin ratkaisun
Valitsin Snykin avoimen lähdekoodin ratkaisun yhdeksi parhaista vaihtoehdoista sen ansiosta, miten se käsittelee jatkuvaa haavoittuvuuksien valvontaa suuressa mittakaavassa. Sen erottaa muista riskipisteytysjärjestelmä, joka arvioi haavoittuvuuksia yli tusinan tekijän perusteella, mukaan lukien saavutettavuus, hyväksikäytön kypsyys sekä EPSS- ja CVSS-pisteet, joten minun ei tarvitse jäljittää vääriä positiivisia tuloksia.
Pidän myös yhdellä napsautuksella luotavista automaattisista vetopyynnöistä, jotka sisältävät tarvittavat päivitykset ja korjaustiedostot. Tämä lyhentää korjaamiseen kuluvaa aikaa merkittävästi suurissa riippuvuuspuissa.
Snykin avoimen lähdekoodin ratkaisun keskeiset ominaisuudet
- Lisenssien vaatimustenmukaisuuden skannaus: Tunnistaa avoimen lähdekoodin lisenssien velvoitteet riippuvuuksissasi ja ilmoittaa käytäntörikkomuksista ennen kuin niistä tulee oikeudellisia ongelmia.
- SBOM-tuki: Luo ja vie SBOM-luetteloita yritystasolla, mikä antaa sinulle täydellisen inventaarion avoimen lähdekoodin komponenteistasi.
- Snykin haavoittuvuustietokanta: Tukee kaikkia tarkistuksia omistusoikeudellisella, jatkuvasti päivitettävällä avoimen lähdekoodin haavoittuvuustietokannalla.
- Tietoturvakäytäntöjen hallinta: Mahdollistaa organisaation laajuisten sääntöjen määrittämisen ja täytäntöönpanon sille, miten haavoittuvuudet merkitään, ohitetaan tai eskaloidaan projekteissa.
Snykin avoimen lähdekoodin ratkaisun integraatiot
Snykin avoimen lähdekoodin ratkaisu tarjoaa yli 100 integraatiota lähdekoodin hallintaan, CI/CD:hen, IDE-ympäristöihin, konttirekistereihin ja tikettienhallintatyökaluihin, kuten GitHubiin, GitLabiin, Bitbucketiin, Azure Reposiin, Jenkins¬iin, CircleCI:hin, Azure Pipelinesiin, Jiraan, Slackiin ja Docker Hubiin. Se integroituu myös ServiceNow'hun SBOM-hallintaa varten, ja mukautettuja integraatioita varten on saatavilla REST API.
Pros and Cons
Pros:
- Omistusoikeudellinen haavoittuvuustietokanta havaitsee ongelmat ennen NVD:tä
- Yksinkertaistaa tiedonkulkua seuraavien järjestelmien välillä
- Kartoittaa automaattisesti täydelliset transitiiviset riippuvuuspuut
Cons:
- SBOM-luetteloiden luominen on saatavilla vain yritystason palvelupaketeissa
- Kielikohtaisen saavutettavuuden rajallinen syvyys
Learn more about Snyk Open Source:
Paras reaaliaikaisiin avoimen lähdekoodin varastopäivityksiin- Ilmainen demo saatavilla
- Alkaen $250/kehittäjä/vuosi
Visit WebsiteCustomer Rating:4.6/5This rating combines scores from multiple user review sites to reflect overall customer sentiment about the product.Learn more about Mend.io:
10Paras yksityiskohtaiseen ohjelmiston kunnon arviointiinKiuwan
- 14 päivän ilmainen kokeilu
- Räätälöity hinta pyynnöstä.
Learn more about Kiuwan:
Muut SBOM-generointityökalut
Tässä on joitakin muita SBOM-generointityökaluvaihtoehtoja, jotka eivät päässeet listalleni mutta joihin kannattaa silti tutustua:
- 11FOSSAParas automatisoituun lisenssien vaatimustenmukaisuuden seurantaan
- 12JFrog XrayParas artefaktikomponenttien syvälliseen analysointiin
- 13Checkmarx SCAParas koodista pilveen ulottuvaan näkyvyyteen putkissa
- 14Amazon Inspector SBOM GeneratorSopii parhaiten AWS-natiivien työkuormien arviointeihin
Related Reviews
How I Evaluate SBOM Generation Tools
I evaluate SBOM tools in two layers: core criteria around format output, transitive resolution, and pipeline fit, then differentiators like VEX support, binary analysis depth, and continuous monitoring.
Core Functionality (Table Stakes For This List)
When I'm selecting tools for my list, I rank each one on a scale from 0 (does not offer the functionality) to 5 (excels in this area) for each core functionality listed below. Then, I calculate the tool's total score as a percentage. Each tool needs to achieve a minimum total score of 65% to be considered for inclusion.
- Standard format support: I check whether a tool outputs SBOMs in SPDX and CycloneDX, including support for multiple serialization options like JSON and XML that downstream consumers typically require.
- Multi-ecosystem dependency scanning: Coverage across package managers like npm, Maven, PyPI, Go modules, and NuGet matters because most teams ship software built on more than one language stack.
- Container and binary analysis: I evaluate whether the tool can scan container images, compiled binaries, and filesystems, since production artifacts often contain components that source manifests alone won't capture.
- CI/CD pipeline integration: Tools should offer a CLI, REST API, or native plugins for systems like Jenkins, GitHub Actions, or GitLab CI so SBOM generation runs automatically at build time.
- Transitive dependency resolution: I look at how accurately the tool maps nested dependencies, not just top-level packages, since a single direct dependency can pull in dozens of transitive components.
- Vulnerability and license enrichment: Each SBOM should be enriched with CVE data, license identifiers, supplier info, and component hashes to meet NTIA minimum elements and support risk-based decision-making.
Once I have a list of tools that meet this criteria, I consider what sets each platform apart.
Differentiating Factors (What Sets Vendors Apart)
Here's how I compare and contrast different vendors:
Standout Features
I look for VEX support because it lets teams flag which CVEs actually apply to their shipped product, which cuts through alert noise when customers or auditors review the SBOM. Deep binary analysis also matters; tools that scan compiled artifacts and firmware catch components that manifest-only scanners miss entirely. Continuous SBOM drift detection is another separator. Automatic diffing between builds surfaces unexpected component additions or version changes, which is how you catch supply chain tampering early.
Beyond Features
Regulatory alignment is a major differentiator. I evaluate whether a tool supports NTIA minimum elements and can produce signed SBOMs for audit scenarios, especially for teams supplying software to government agencies or regulated sectors like healthcare and defence. Deployment model also weighs heavily; air-gapped and self-hosted options matter when your security posture rules out SaaS. I also consider ecosystem breadth, particularly how well a tool handles vendored or non-package-managed components alongside standard package managers.
Näin valitset SBOM-generointityökalut
Pitkiin ominaisuusluetteloihin ja monimutkaisiin hinnoittelurakenteisiin on helppo juuttua. Jotta pysyt keskittyneenä käydessäsi läpi yksilöllistä ohjelmistonvalintaprosessiasi, pidä mielessä seuraavat tekijät:
| Tekijä | Huomioitavaa |
|---|---|
| TekijäSkaalautuvuus | HuomioitavaaSelviääkö työkalu koodikantasi koosta, koontien määrästä ja tulevasta kasvusta? Huomioi yritystason repositorioiden koko ja rinnakkaisten koontien tarpeet. |
| TekijäIntegraatiot | HuomioitavaaYhdistyykö työkalu suoraan CI/CD-järjestelmääsi, rekistereihisi tai artefaktivarastoihisi? Arvioi laajennusten saatavuus kehityspinoasi varten. |
| TekijäMukautettavuus | HuomioitavaaVoidaanko tulostusmuotoja, työnkulkuja ja vaatimustenmukaisuusmalleja määrittää prosessisi ja toimialasi vaatimusten mukaisesti? |
| TekijäHelppokäyttöisyys | HuomioitavaaOnko käyttökokemus selkeä sekä insinööreille että vaatimustenmukaisuudesta vastaavalle henkilöstölle? Arvioi oppimiskäyrä ja työnkulun sopivuus erilaisille tiimeille. |
| TekijäKäyttöönotto ja perehdytys | HuomioitavaaKuinka kauan asennukseen, ensimmäisiin tarkistuksiin ja koulutukseen kuluu? Tarkista dokumentaatio, tuetut käyttöönottomallit ja toimittajan tarjoama käyttöönoton tuki. |
| TekijäKustannukset | HuomioitavaaVastaako hinnoittelu projektisi, tarkistustesi tai käyttäjämääräsi tarpeita? Selvitä, ovatko kustannukset linjassa ohjelmistojen toimitustyönkulkusi kanssa vai kasvavatko ne odottamatta. |
| TekijäTietoturvatoimet | HuomioitavaaMitä todennus-, auditointiloki- ja yksityisyydensuojatoimia on käytössä? Tarkastele erityisen huolellisesti eristettyjen tai säänneltyjen ympäristöjen tukea. |
| TekijäVaatimustenmukaisuusvaatimukset | HuomioitavaaVoiko työkalu luoda raportteja ja vahvistuksia sääntelystandardien, kuten NTIA:n, EO 14028:n tai toimialakohtaisten vaatimusten, täyttämiseksi? |
Mitä SBOM-generointityökalut ovat?
SBOM-generointityökalut ovat ohjelmistoalustoja, jotka luovat automaattisesti koneluettavia ohjelmistokomponenttiluetteloita (SBOM) koodissa, säilöissä ja binääritiedostoissa olevien komponenttien, riippuvuuksien ja lisenssien dokumentointia varten.
Nämä työkalut auttavat tietoturva-, vaatimustenmukaisuus- ja suunnittelutiimejä ylläpitämään näkyvyyttä koko ohjelmistojen toimitusketjuun ja täyttämään sääntelyvaatimukset seuraamalla julkaistuissa sovelluksissa käytettyjä avoimen lähdekoodin ja kolmansien osapuolten komponentteja.
Ominaisuudet
Kun valitset SBOM-generointityökaluja, kiinnitä huomiota seuraaviin keskeisiin ominaisuuksiin:
- Vakiomuotoinen tuloste: Tuottaa SBOM-tiedot tunnistetuissa muodoissa, kuten SPDX, CycloneDX tai SWID, mikä varmistaa yhteensopivuuden toimitusketju- ja vaatimustenmukaisuusjärjestelmien kanssa.
- Useiden ekosysteemien skannaus: Luetteloi komponentit useista ohjelmointikielistä ja paketinhallintaohjelmista tukien nykyaikaisia monikielisiä kehitysputkia.
- Säilöjen ja binääritiedostojen analysointi: Skannaa säilökuvat, binääritiedostot ja tiedostojärjestelmät kaikkien toimitettavien ohjelmistokomponenttien tallentamiseksi – ei vain manifestitiedostoissa ilmoitettujen.
- Integrointi CI/CD-putkiin: Automatisoi SBOM-tietojen luonnin osana koonti- ja julkaisutyönkulkuja, vähentää manuaalista työtä ja ylläpitää tarkastusjälkiä.
- Siirtyvien riippuvuuksien tunnistus: Selvittää ja dokumentoi sisäkkäiset ja epäsuorat riippuvuudet, ei vain ylätason paketteja, täydellisen ja tarkan luettelon luomiseksi.
- Haavoittuvuus- ja lisenssitietojen rikastaminen: Lisää jokaiseen havaittuun komponenttiin tietoja, kuten CVE-tunnisteet, lisenssityypit ja toimittajatiedot, riskien ja vaatimustenmukaisuuden arviointien tueksi.
- Poikkeamien ja muutosten seuranta: Ilmaisee eri koonneissa luotujen SBOM-tietojen väliset erot, mikä auttaa tiimejä havaitsemaan luvattomat muutokset, päivitykset tai peukaloinnin.
- Mukautettavat raportit: Tarjoaa määritettäviä malleja tai vientivaihtoehtoja, joiden avulla käyttäjät voivat mukauttaa SBOM-tietoja erilaisiin vaatimustenmukaisuus-, asiakas- tai sisäisiin tarpeisiin.
- Roolipohjainen käyttöoikeuksien hallinta: Tukee käyttöoikeusasetuksia, joiden avulla arkaluonteiset toimitusketjutiedot voidaan rajoittaa asianmukaisille käyttäjille tai tiimeille.
- Vienti- ja integrointiominaisuudet: Tarjoaa rajapintoja ja vientivaihtoehtoja myöhempää integrointia varten hallinnon, riskienhallinnan ja vaatimustenmukaisuuden alustoihin.
SBOM-generointityökalut eivät yleensä sisällä tekoälyä osana ominaisuustarjontaansa.
Hyödyt
SBOM-generointityökalujen käyttöönotto tarjoaa tiimillesi ja yrityksellesi useita hyötyjä. Tässä muutamia asioita, joita voit odottaa:
- Parantunut näkyvyys toimitusketjuun: Luetteloi automaattisesti kaikki ohjelmistokomponentit ja riippuvuudet, joten tiedät aina, mitä koodikannassasi tai toimitettavissa tuotoksissasi on.
- Tuki sääntelyn noudattamiselle: Luo SBOM-tiedot vakiomuodoissa, jotka auttavat täyttämään viranomaisten, terveydenhuollon tai yritysasiakkaiden asettamat vaatimukset.
- Pienempi tietoturvariski: Rikastaa komponentteja haavoittuvuus- ja lisenssitiedoilla, mikä auttaa havaitsemaan riskialttiit avoimen lähdekoodin paketit ennen niiden päätymistä tuotantoon.
- Nopeammat tarkastukset ja reagointi: Tuottaa tarkastettavia tietoja ja muutosten seurantaa häiriötilanteisiin reagoimisen, toimittaja-arviointien tai vaatimustenmukaisuustarkastusten tueksi.
- Automatisoidut DevSecOps-työnkulut: Integroituu CI/CD-työkaluihin ja upottaa tietoturva- ja vaatimustenmukaisuustehtävät suoraan koonti- ja julkaisuprosessiin.
- Parantunut häiriöiden havaitseminen: Havaitsee koontien väliset luvattomat tai odottamattomat muutokset automatisoidun SBOM-poikkeamien tunnistuksen avulla.
- Tiimien välinen parempi yhteistyö: Tarjoaa selkeät, koneellisesti luettavat luettelotiedot, joita tekniikan, tietoturvan ja vaatimustenmukaisuuden sidosryhmät voivat käyttää ja joiden perusteella ne voivat toimia.
Kustannukset ja hinnoittelu
SBOM-generointityökaluja valittaessa on ymmärrettävä saatavilla olevat erilaiset hinnoittelumallit ja suunnitelmat. Kustannukset vaihtelevat ominaisuuksien, tiimin koon, lisäosien ja muiden tekijöiden perusteella. Alla oleva taulukko sisältää yhteenvedon yleisistä suunnitelmista, niiden keskimääräisistä hinnoista ja SBOM-generointityökaluratkaisuihin tyypillisesti sisältyvistä ominaisuuksista:
SBOM-generointityökalujen suunnitelmien vertailutaulukko
| Suunnitelman tyyppi | Keskimääräinen hinta | Yleiset ominaisuudet |
|---|---|---|
| Suunnitelman tyyppiIlmaissuunnitelma | Keskimääräinen hinta$0 | Yleiset ominaisuudetRajoitettu muototuki, perusmuotoinen riippuvuuksien skannaus, yhteisön tuki ja käyttörajoitukset. |
| Suunnitelman tyyppiHenkilökohtainen suunnitelma | Keskimääräinen hinta$5-$25/käyttäjä/kuukausi | Yleiset ominaisuudetVienti useissa muodoissa, ohjelmointikieliekosysteemien tuki, CLI-käyttö ja sähköpostituki. |
| Suunnitelman tyyppiYrityssuunnitelma | Keskimääräinen hinta$25-$60/käyttäjä/kuukausi | Yleiset ominaisuudetCI/CD-integrointi, haavoittuvuustietojen rikastaminen, muutosten seuranta, rajapintojen käyttö, roolipohjaiset hallintatoiminnot ja SLA-sopimukset. |
| Suunnitelman tyyppiYritystason suunnitelma | Keskimääräinen hinta$60-$150/käyttäjä/kuukausi | Yleiset ominaisuudetEdistyneet vaatimustenmukaisuusominaisuudet, eristetty tai itse ylläpidetty käyttöönotto, tarkastusjäljet, oma tuki ja käyttöönottotuki. |
SBOM-generointityökalujen usein kysytyt kysymykset
Tässä on vastauksia SBOM-generointityökaluja koskeviin yleisiin kysymyksiin:
Miten SBOM-generointityökalut sopivat CI/CD-putkeen?
SBOM-generointityökalut integroituvat yleensä suoraan CI/CD-putkeen, joten jokainen koontiversio luo automaattisesti SBOM:n. Tämä auttaa tiimejä ylläpitämään ajantasaisia ja tarkastettavia tietoja siitä, mitä komponentteja kuhunkin julkaisuun sisältyy, mikä parantaa merkittävästi sovelluksen yleistä tietoturvaa.
Ovatko SBOM-generointityökalut hyödyllisiä omisteisille tai vanhoille ohjelmistoille?
Kyllä, SBOM-generointityökalut voivat tarkistaa binaaritiedostoja ja säilöjä, eivät vain lähdekoodia, ja analysoida pakettien nimiä ja tietoja. Tämä on erityisen hyödyllistä vanhojen sovellusten tai kolmansien osapuolten tuotteiden komponenttien seuraamisessa silloin, kun niiden luetteloihin ei ole pääsyä. Näin tavanomainen haavoittuvuusskanneri voi arvioida ohjelmistopaketin tarkasti.
Mitä vaatimustenmukaisuusstandardeja SBOM-generointityökalut auttavat täyttämään?
Nämä työkalut auttavat täyttämään esimerkiksi NTIA:n vähimmäiselementtejä, Yhdysvaltain toimeenpanomääräystä 14028 sekä alakohtaisia vaatimuksia, kuten FDA:n markkinoille saattamista edeltävää kyberturvallisuutta tai EU:n kyberkestävyysasetusta koskevia vaatimuksia. Ne helpottavat myös pakettitietojen automaattista vaihtoa, jotta sääntelyraportit on helppo jakaa.
Miten SBOM-generointityökalut tunnistavat transitiiviset riippuvuudet?
Useimmat työkalut eivät ainoastaan tallenna ylätason riippuvuuksia, vaan myös tarkistavat ja kartoittavat kaikki transitiiviset (epäsuorat) riippuvuudet. Näin ohjelmistojen toimitusketjusta saadaan kattava näkyvyys.
Voivatko SBOM-generointityökalut havaita ohjelmistokoontiversioiden väliset muutokset?
Kyllä, monet ratkaisut tarjoavat poikkeamien tai muutosten havaitsemisen. Ne vertailevat eri koontiversioiden SBOM-tiedostoja ja korostavat uusia, poistettuja tai muuttuneita komponentteja, jotka voivat viitata riskiin tai toimitusketjun manipulointiin.



















