1. CycloneDX 1.5 规范的工程应用中 BOM、component、dependency、service
CycloneDX 1.5 规范如何在工程中应用?BOM、component、dependency、service 各是什么?
- CycloneDX 规范的核心概念
- BOM、component、dependency、service 的含义
- 工程应用
CycloneDX 是面向软件供应链的 SBOM 开放规范,用 JSON/XML 表示物料清单。核心对象:BOM(Bill of Materials)是描述软件组成的清单根节点;component 表示每个组件(库、应用、文件等),含 supplier、version、license 等元数据;dependency 描述组件间的依赖关系(直接与传递依赖);service 表示软件依赖的外部服务(如 API、消息队列)。工程应用:构建时用 CycloneDX 工具生成 SBOM,随制品发布,供 SCA 扫描、漏洞关联与合规审计消费,形成可机器读的供应链数据。
CycloneDX 的 component/dependency/service 分层清晰,能既描述"组件清单"又描述"依赖与服务",是供应链可视化的标准载体。