Application Security

SBOM Nedir?

SBOM, bir yazılımı oluşturan bileşenlerin, üçüncü taraf ve açık kaynak kütüphaneler ile çerçeve sürümlerini içeren ayrıntılı envanteridir.

SBOM (Yazılım Malzeme Listesi) Nedir?

Bir Yazılım Malzeme Listesi (SBOM), bir yazılımı oluşturan bileşenlerin, üçüncü taraf ve açık kaynak kütüphaneler ve çerçeve sürümleri dahil olmak üzere, ayrıntılı envanteridir. Uygulamanın içindeki malzemelerin listesi gibidir.

Uygulama içindeki her bileşeni takip ederek, geliştirme ekibi yeni güvenlik açıkları keşfedildiğinde hızlıca tespit edebilir.

Siber Güvenlikte SBOM’un Önemi

Modern uygulamalar, geliştirmeyi hızlandırmak için yüzlerce veya binlerce üçüncü taraf bağımlılık ve açık kaynak kütüphaneler birleştirilerek inşa edilir. Bunlardan biri güvenlik açığına sahipse, tüm uygulamayı riske atar.

Bir SBOM, geliştirici ekibine şunları yapmada yardımcı olur:

  • Etkilenen bileşeni haritalayarak güvenlik açıklarını daha erken tespit etme
  • ABD’deki NIST, ISO veya Yürütme Emri 14028 gibi standartlarla uyumluluğu artırma
  • Yazılım bileşimi şeffaflığını sağlayarak tedarik zinciri güvenliğini artırma
  • İçerilen bileşenleri göstererek müşteriler ve ortaklarla güven inşa etme

Bir SBOM’un Ana Unsurları

Uygun bir SBOM genellikle şunları içerir:

  • Bileşen adı (örneğin, lodash)
  • Sürüm (örneğin, 4.17.21)
  • Lisans bilgileri (açık kaynak veya tescilli)
  • Tedarikçi (onu sürdüren proje veya satıcı)
  • İlişkiler (bileşenlerin birbirine nasıl bağımlı olduğu)

Uygulamada Örnek: Apache Struts İhlali (Equifax, 2017)

2017 yılında saldırganlar, Equifax’ın (Amerikan çok uluslu tüketici kredi raporlama ajansı) web uygulamalarında kullanılan Apache Struts çerçevesindeki kritik bir güvenlik açığını (CVE-2017-5638) istismar ettiler. Bu güvenlik açığının yaması mevcuttu, ancak Equifax bunu zamanında uygulayamadı.

Uygulamalarındaki tüm bağımlılıklar ve kütüphaneler hakkında yeterli görünürlüğe sahip olmadıkları için, Struts kütüphanesindeki hata fark edilmedi ve bu, tarihin en büyük veri ihlallerinden birine yol açtı; 147 milyondan fazla kişisel veri ifşa edildi.

Eğer bir SBOM mevcut olsaydı, Equifax hızla:

  • Uygulamalarının savunmasız Apache Struts sürümünü kullandığını tespit edebilirdi
  • Güvenlik açığı açıklandığında yamayı önceliklendirebilirdi
  • Saldırganların zayıflığı istismar etme süresini azaltabilirdi

Bu vaka, bir SBOM’un yazılım bileşenlerini güvende tutmada kritik bir rol oynadığını ve organizasyonların yeni açıklanan güvenlik açıklarına daha hızlı yanıt vermesine yardımcı olduğunu gösteriyor.

İlgili Terimler

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)