Application Security

Che cos'è un SBOM?

SBOM è un inventario dettagliato dei componenti che compongono un software, comprese le librerie di terze parti e open-source, e la versione del framework.

Cos’è un SBOM (Software Bill of Materials)?

Un Software Bill of Materials (SBOM) è un inventario dettagliato dei componenti che costituiscono un software, comprese le librerie di terze parti e open-source, e le versioni dei framework. È come una lista di ingredienti all’interno dell’applicazione.

Tenendo traccia di ogni componente all’interno dell’applicazione, il team di sviluppo può rilevare rapidamente quando vengono scoperte nuove vulnerabilità.

Perché l’SBOM è importante nella cybersecurity

Le applicazioni moderne sono costruite combinando centinaia o migliaia di dipendenze di terze parti e librerie open-source per accelerare lo sviluppo. Se una di queste presenta vulnerabilità, metterà a rischio l’intera applicazione.

un SBOM aiuta il team di sviluppo a:

  • Identificare le vulnerabilità in anticipo mappando i componenti interessati
  • Migliorare la conformità con standard come NIST, ISO o Executive Order 14028 negli Stati Uniti
  • Migliorare la sicurezza della catena di fornitura garantendo trasparenza nella composizione del software
  • Costruire fiducia con clienti e partner mostrando quali componenti sono inclusi

Elementi chiave di un SBOM

Un SBOM adeguato di solito include:

  • Nome del componente (ad es., lodash)
  • Versione (ad es., 4.17.21)
  • Informazioni sulla licenza (open source o proprietaria)
  • Fornitore (progetto o venditore che lo mantiene)
  • Relazioni (come i componenti dipendono l’uno dall’altro)

Esempio pratico: La violazione di Apache Struts (Equifax, 2017)

Nel 2017, un attaccante ha sfruttato una vulnerabilità critica nel framework Apache Struts (CVE-2017-5638), utilizzato nelle applicazioni web di Equifax (agenzia multinazionale americana di reportistica del credito al consumo). La patch per questa vulnerabilità era disponibile, ma Equifax non è riuscita ad applicarla in tempo.

Poiché mancava la visibilità su tutte le dipendenze e le librerie all’interno della loro applicazione, il difetto nella libreria Struts è passato inosservato, portando a una delle più grandi violazioni di dati della storia, con oltre 147 milioni di dati personali esposti.

Se fosse stato in atto un SBOM, Equifax avrebbe potuto rapidamente:

  • Identificare che le loro applicazioni stavano utilizzando la versione vulnerabile di Apache Struts
  • Dare priorità all’applicazione della patch non appena la vulnerabilità è stata divulgata
  • Ridurre il tempo a disposizione degli attaccanti per sfruttare la debolezza

Questo caso ci fa capire quanto un SBOM abbia un ruolo critico nel mantenere sicuri i componenti software, aiutando le organizzazioni ad agire più rapidamente di fronte a nuove vulnerabilità divulgate.

Termini Correlati

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit
Do you have a recent classic pentest you're not happy with?

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)