SBOM 是 Software Bill of Materials 的縮寫,指以機器可讀格式記錄軟體元件、版本、供應者、識別碼與相依關係的清單。國家資通安全研究院對 SBOM 的說明也把它定義為列出軟體元件與相依性的文件。企業在漏洞揭露後,可用這份清單找出受影響的產品與版本,再安排揭露、修補或更新。
SBOM 的用途是建立可查詢的軟體資產底帳,讓開發、採購與維運團隊沿著同一份元件資料工作。它本身不會替系統完成風險判斷,還要接上漏洞資料、產品影響分析與修補流程。

SBOM 是什麼
可以把 SBOM 想成軟體的成分表,但它的主要讀者是資產盤點工具、漏洞管理系統與採購流程。手機 App、網站、雲端服務、容器映像或醫療器材軟體,都可能由自製程式碼、開源套件、作業系統套件與第三方服務組成;SBOM 會把這些元件和彼此的依賴關係記錄下來。國家資通安全研究院的 SBOM 說明將這類資料描述為軟體元件與相依性的清單。
一份可用的 SBOM 至少要能回答五個問題:產品是哪一個版本、裡面有哪些元件、元件由誰提供、如何唯一識別、元件彼此怎麼依賴。數位發展部的開源軟體應用評估教材另外列出元件、供應者、版本、授權、相依關係與漏洞等資料面向,並要求管理者處理清單更新與供應鏈追蹤。
| 欄位 | 實務用途 |
|---|---|
| 元件名稱、供應者、版本 | 找到受影響的實際套件與供應商 |
| 唯一識別碼 | 避免同名套件或不同命名方式造成誤判 |
| 相依關係 | 看出直接使用與多層間接使用的元件 |
| SBOM 產製者、時間戳記 | 追查資料來源與判斷清單新舊 |
| 涵蓋範圍、未知項目、更新方式 | 知道哪些元件尚未確認,以及何時取得新版 |
對醫療場景而言,這份底帳也能接到醫療器材資安規範與台灣現況的整理。聯網醫材的軟體元件若沒有清楚盤點,醫院和製造商就難以確認更新範圍與維護責任。
SBOM 怎麼運作
1. 在建置與交付階段產製
開發團隊可從套件管理檔、鎖定檔、容器映像或建置結果整理元件,再由工具輸出 SBOM。國家資通安全研究院的 Mend 產製 SBOM 教材示範由工具解析 Java 專案相依套件,再匯出 SPDX 或 CycloneDX 格式;這類工作也能放進持續整合與持續交付流程,讓每次正式版本都有對應清單。
2. 用標準格式保存與交換
SPDX 與 CycloneDX 是常見的機器可讀格式。SPDX 規格頁指出 SPDX 是 ISO/IEC 5962:2021 的國際開放標準;CycloneDX 規格總覽則以結構化模型描述元件、服務、相依關係與其他供應鏈資訊。企業採購時應先指定可接受的格式、版本與必要欄位,避免收到只能人工閱讀的截圖或無法解析的文件。
3. 對照漏洞、授權與產品影響
收到漏洞揭露後,維運團隊可把 SBOM 的元件識別碼與漏洞資料庫比對,再確認該元件是否實際存在於產品版本中。國家資通安全研究院的 ex-sbom 工具示範以 JSON SBOM 分析直接與間接相依元件,並顯示 CVE、CVSS、EPSS 與建議修補版本;相同資料也能用於開源授權盤點。
SBOM 出現某個有漏洞的上游元件,不代表最終產品一定受到同樣影響。供應商可用 VEX,也就是 Vulnerability Exploitability eXchange,說明特定漏洞對產品的狀態,例如受影響、已修補或不受影響;CycloneDX 的 VEX 說明指出,VEX 讓漏洞狀態能以機器可讀方式傳遞,協助團隊排定處置優先順序。

4. 修補後更新清單
當套件升級、產品重新建置或供應商修正 SBOM 資料,對應清單也要更新,並保留產品版本、產製時間與交付紀錄。SBOM 的價值來自持續可查詢,若只在交付時存檔,漏洞揭露後仍要重新盤點。數位發展部的開源軟體應用評估教材將 SBOM 定位為後續安全與合規自動化的基礎資料,也要求在採購流程中納入供應商的動態評估與風險控管。

台灣 SBOM 現況到哪裡
台灣目前採取政策引導與契約要求並行的路線。國家資通安全研究院 2026 年 6 月的國際資安政策法制觀測指出,《資通安全管理法》尚未要求政府採購軟體一律附帶 SBOM;行政院公共工程委員會與數位發展部公布的資訊服務採購共通性資安基本要求參考文件,則把 SBOM 列為應用軟體或系統開發、擴充及維運契約可考慮納入的要求。
資通安全署在 2026 年 4 月 29 日舉辦 SBOM 工作坊,邀請 8 家具有產製經驗的國內資通訊業者參與,並表示預定於 2026 年下半年發布 SBOM 實務參考指引;同一份資安署新聞稿也提到,政府正以共同供應契約與相關元件資訊,鼓勵供應商提升軟體採購的可追溯性。這是政策推進中的時間點,不能直接解讀為所有企業已經負有相同法定義務。
實務資源已經先出現。國家資通安全研究院提供 Mend 產製 SBOM 教材與可在本機分析 JSON SBOM 的 ex-sbom 工具;這些資源適合拿來熟悉格式與流程,不能取代企業對供應商資料完整度和修補責任的驗收。

醫療科技是另一條明確的國際落地路徑。美國 FDA 的醫療器材資安 FAQ指出,符合 cyber device 定義的醫療器材,自 2023 年 3 月 29 日起,在 510(k)、PMA、De Novo 等上市前申請中須提供商用、開源與現成軟體元件的 SBOM。這項要求是美國醫材制度,台灣醫材廠商若要出口或服務受規範市場,需把目標市場的申請要求納入產品生命週期規畫。
一般人與企業該注意什麼
一般使用者通常不會自行產製 SBOM,判斷軟體或聯網設備時,可以先看供應商是否說明元件更新、漏洞揭露窗口、支援期限與停止支援後的處理方式。若是醫療設備、路由器、NAS 或長期使用的企業軟體,這些資訊比一次性的「通過資安檢測」標章更能對應日後的修補工作;FDA 的醫療器材資安管理頁面列出的指引與 FAQ,也把上市前 SBOM 和上市後更新、修補放在同一套生命週期管理脈絡。
企業採購或自建系統,可把下面五項寫進需求書與驗收表:
- 對應產品版本:確認 SBOM 是哪一個產品、建置版本與發布日期,避免拿到不知對應哪個版本的通用清單。
- 指定機器可讀格式:接受 SPDX 或 CycloneDX 等格式,寫明必要欄位與識別碼,不以 PDF 或圖片作為唯一交付物。
- 要求揭露清單深度:確認直接與間接相依元件的涵蓋範圍,並列出尚未確認的已知未知。
- 定義交付與更新責任:寫清楚版本更新、元件變更、漏洞揭露後何時提供新版 SBOM,以及由供應商哪個窗口回覆。
- 連接修補流程:要求供應商說明漏洞影響判定、VEX 或同等聲明的交付方式、修補版本與暫時緩解措施。
這五項分別對應數位發展部教材列出的元件欄位、機器可讀格式與供應鏈管理流程。企業也可以參照零信任架構的身分、設備與存取驗證整理,把 SBOM 管理納入資產盤點與供應商存取的整體治理,不讓元件清單停在採購文件夾裡。

SBOM 的限制在哪裡
第一個限制是完整度。軟體可能含有多層間接相依元件,供應商未必能在第一版清單中全部列出;數位發展部的開源軟體應用評估教材要求管理者處理元件相依關係、漏洞與清單更新,實務上也要標示尚未確認的項目。清單會因版本、建置方式和產製工具不同而出現差異,採購驗收不能只看檔案是否存在。
第二個限制是判讀。SBOM 告訴團隊產品含有哪些元件,漏洞資料告訴團隊哪些元件有已知問題,VEX 或供應商分析才進一步說明該問題是否影響特定產品。國家資通安全研究院的 ex-sbom 工具可把元件、漏洞與建議修補版本放在同一個分析畫面,企業仍應把三類資料接到同一套揭露、修補與更新流程。
第三個限制是責任分工。供應商負責提供正確且可更新的元件資料,採購方負責把交付格式、更新期限與漏洞回應寫入契約,維運團隊則要保留實際部署版本與修補紀錄。三方少任何一段,SBOM 都難以轉成可執行的處置判斷。
常見問題
SBOM 是什麼?
SBOM 是記錄軟體元件、版本、供應者、識別碼與相依關係的機器可讀清單。它讓企業在漏洞揭露後可以先盤點受影響的產品與版本,再安排後續處置。
SBOM 等於漏洞掃描嗎?
不等於。SBOM 建立軟體成分與依賴關係的底帳,漏洞掃描與漏洞資料比對則用這份底帳找出可能受影響的元件,還要搭配產品影響判斷與修補流程。
台灣公司現在一定要提供 SBOM 嗎?
目前台灣尚未要求所有政府採購軟體一律附帶 SBOM,實際要求要看採購契約、產業規範與出口市場。資安署已舉辦工作坊並規畫發布實務參考指引,企業可先把 SBOM 格式、更新責任與漏洞回應寫進供應商管理流程。
參考來源
- 第二章 開源軟體應用評估 (數位發展部)
- Specifications (SPDX Project)
- Specification Overview (OWASP CycloneDX)
- Vulnerability Exploitability eXchange (VEX) (OWASP CycloneDX)
- 資安署與資安院共同舉辦SBOM工作坊 助企業布局全球市場 (數位發展部資通安全署)
- 國際資安政策法制觀測週報 第134期 (國家資通安全研究院)
- SBOM 分析視覺化工具 ex-sbom (國家資通安全研究院)
- 如何使用 Mend 產生 SBOM (國家資通安全研究院)
- Cybersecurity in Medical Devices Frequently Asked Questions (U.S. Food and Drug Administration)
- Cybersecurity (U.S. Food and Drug Administration)