← Volver al blog

Inventario SBOM o declaración VEX: ¿cuál responde a la pregunta de vulnerabilidad de un comprador?

Guía para que un responsable de ventas de seguridad de producto separe el inventario de componentes (SBOM) del estado de afectación (VEX) antes de calificar una solicitud de alta de proveedor.

Inventario SBOM o declaración VEX: ¿cuál responde a la pregunta de vulnerabilidad de un comprador?
#Seguridad del producto e incorporación de proveedores#Descubrimiento de oportunidades#Incorporación de proveedores SBOM vs VEX

La solicitud de un comprador suele decir “envíe su SBOM”, pero el artefacto que entregue debe coincidir con la pregunta que hay detrás. Utilice una lista de materiales de software (SBOM), un inventario anidado de los componentes dentro de un producto, según lo define CISA, cuando el comprador pregunte qué contiene el producto; utilice una declaración de intercambio de vulnerabilidad y explotación (VEX), un documento que indica si un producto se ve afectado por una vulnerabilidad conocida, cuando el comprador pregunte si un identificador específico de vulnerabilidades y exposiciones comunes (CVE) afecta a una versión determinada; y entregue ambos cuando necesite responder las dos preguntas. Para el responsable de ventas de seguridad de producto que califica solicitudes de alta de proveedores, esta elección determina qué puede producir el equipo, quién es responsable y qué se considera una entrega terminada.

El documento Centro de recursos de lista de materiales de software (SBOM) de CISA (consultado el 3 de agosto de 2026) trata el SBOM como un inventario y el documento VEX como una certificación separada del estado de afectado; una solicitud de un SBOM nombra una categoría de artefacto, no si el comprador necesita acceso a archivos existentes, nueva generación, normalización de formato o actualizaciones continuas.

Dos artefactos, dos preguntas

Una revisión de seguridad plantea dos preguntas. Inventario: ¿qué componentes, versiones y proveedores componen el producto? El SBOM responde a eso. Estado afectado: ¿una vulnerabilidad conocida afecta a este producto y por qué? La declaración de VEX responde a eso con un estado y una justificación, según los Requisitos mínimos de CISA para VEX (publicado el 21 de abril de 2023, consultado el 3 de agosto de 2026).

El contexto del producto es la parte que los roles de ventas suelen pasar por alto. Página de capacidad VEX de OWASP CycloneDX (consultado el 3 de agosto de 2026) explica que VEX transmite la explotabilidad de componentes vulnerables en el contexto del producto en el que se utilizan; el resultado de un escáner por sí solo no establece si un componente es accesible, está afectado o está listo para una decisión de lanzamiento.

Cinco campos que separan un SBOM de una declaración VEX

Ejecute cada solicitud a través de los mismos cinco campos para ambos artefactos.

CampoSBOMdeclaración VEX
Producto nombrado y versiónEnumera cada componente, su versión y proveedor dentro de un producto nombrado.Nombra el producto y la versión contra la que se juzga la vulnerabilidad.
Pregunta respondida¿Qué hay en este producto?¿Este producto se ve afectado por esta vulnerabilidad conocida y por qué?
Activador de actualizaciónUna dependencia o una versión cambiaSe divulga un nuevo CVE o cambia el estado afectado
Propietario de la evidenciaIngeniería de construcción y lanzamientoSeguridad del producto, con un propietario designado para su estado y justificación.
Condiciones de entrega o aceptaciónUn archivo legible por máquina que se puede importar y comparar.Estado más justificación por CVE, aceptado según los criterios establecidos por el comprador.

Elementos mínimos para una lista de materiales de software de la NTIA (publicado el 12 de julio de 2021, recuperado el 3 de agosto de 2026) enumera el nombre del proveedor, el nombre del componente, la versión, los identificadores únicos, la relación de dependencia, el autor y la marca de tiempo como campos de datos SBOM; El documento Requisitos mínimos VEX de CISA (publicado el 21 de abril de 2023, recuperado el 3 de agosto de 2026) requiere producto o versión, identificador de vulnerabilidad, ruta del componente, estado, justificación del propietario y decisión de lanzamiento. Un hallazgo del escáner sin ellos inicia una conversación VEX, no el documento; consulte convertir un hallazgo del escáner en una solicitud completa.

Datos clave de las fuentes oficiales

  • CISA, centro de recursos de SBOM, consultado el 3 de agosto de 2026: SBOM es un inventario de componentes anidados; VEX es una certificación del estado de afectado.
  • CISA, Requisitos mínimos para VEX, publicado el 21 de abril de 2023, consultado el 3 de agosto de 2026: VEX comunica el estado afectado con el estado y la justificación.
  • NTIA, Elementos mínimos para un SBOM, publicado el 12 de julio de 2021, consultado el 3 de agosto de 2026: los elementos mínimos abarcan campos de datos, soporte de automatización y prácticas y procesos.
  • OWASP CycloneDX, capacidad VEX, consultado el 3 de agosto de 2026: la explotabilidad se juzga en el contexto del producto, no solo en los resultados del escáner.
  • Telegram Política de privacidad, consultada el 3 de agosto de 2026: los bots son servicios independientes de terceros; la interfaz muestra el modo de acceso a mensajes y los desarrolladores deben solicitar permiso antes de acceder a los datos.

Estas fechas son el historial del documento, no la intención del comprador: dicen cuándo se emitió o se accedió a una norma, nada sobre la urgencia del comprador o si se aceptará un artefacto.

Una solicitud de incorporación compuesta, elaborada

Solicitud compuesta (ilustrativa, no un mensaje de cliente). Este mensaje Telegram llega de un posible comprador durante la incorporación:

Hola, necesitamos su SBOM antes de agregarlo como proveedor. Confirme si CVE-2025-1234 afecta a la versión 2.4 y envíe actualizaciones cada vez que se publiquen nuevas vulnerabilidades. La revisión de seguridad cierra el viernes.

La cotización comercial, el identificador CVE, la fecha límite y el contexto del proveedor se inventaron para este tutorial, no de ningún cliente. Aplicar los cinco campos:

  • Producto y versión con nombre: el mensaje nombra la versión 2.4, por lo que el SBOM debe cubrir esa versión, no toda la línea.
  • Pregunta respondida: el comprador hace dos preguntas: “su SBOM” (inventario) y “¿CVE-2025-1234 afecta a 2.4” (estado afectado). Se necesitan ambos artefactos.
  • Activador de actualización: “enviar actualizaciones cada vez que se publiquen nuevas vulnerabilidades” es un desencadenador VEX, no un desencadenador SBOM: los SBOM cambian cuando cambian los componentes, las declaraciones VEX cuando se divulgan los CVE.
  • Propietario de la evidencia: el equipo de ingeniería de lanzamientos firma el SBOM; el equipo de seguridad del producto debe nombrar un responsable para cada estado y justificación de VEX.
  • Condición de entrega o aceptación: el SBOM se envía como un archivo importable; el VEX se acepta solo si cada entrada nombra producto, versión, CVE, estado y justificación; el mensaje no menciona ninguna lista de CVE ni criterios de aceptación, por lo que la primera respuesta los solicita.

La brecha es el hallazgo: el SBOM puede enviarse si el archivo existe; la mitad VEX espera en la lista CVE del comprador y en los criterios de revisión.

Por qué es importante la distinción

Ninguno de los artefactos es un certificado de seguridad. Un SBOM es un inventario; una declaración VEX es un reclamo de estado. Aceptar cualquiera de los dos no significa que el comprador aprobó al proveedor, y presentar cualquiera de los dos como prueba de seguridad invita a una revisión fallida. Un SBOM también difiere de la procedencia de la construcción: el inventario dice lo que hay dentro del producto, la procedencia describe cómo se construyó; consulte en qué se diferencian los dos tipos de pruebas en la incorporación.

Lo que aún se desconoce debe verificarse: su equipo de producto comprueba que el SBOM coincida con la versión enviada y que cada estado VEX sea defendible; el comprador comprueba que los artefactos cumplan sus criterios de aceptación. El equipo de ventas no puede declarar completado ninguno de esos pasos en nombre de las partes.

Una vez que se establece la ruta del artefacto, la misma disciplina se aplica al lado humano de la incorporación. TOP Prospect procesa solo los grupos Telegram a los que un usuario se conecta intencionalmente y está autorizado a acceder, produce candidatos para que una persona los revise en lugar de certificar los hechos, deja la decisión a un humano y no contacta a los miembros del grupo automáticamente, de acuerdo con la política de privacidad de Telegram, que describe los bots como servicios independientes de terceros cuyo modo de acceso muestra la interfaz. Si su próxima pregunta es clasificar los mensajes grupales, el flujo de trabajo está en pilar del producto.

Preguntas frecuentes

¿Es un SBOM un certificado de seguridad? No. Un SBOM es un inventario de componentes; recibir uno no dice nada sobre si el producto es seguro.

¿Cuándo necesita realmente un comprador una declaración VEX? Cuando la pregunta es si un CVE específico afecta a una versión de producto determinada y por qué.

¿Un documento puede cubrir ambos? CycloneDX puede transportar datos VEX dentro de un SBOM, pero la aceptación difiere: el inventario debe estar completo y cada entrada VEX debe nombrar el producto, la versión, el CVE, el estado y la justificación.

La próxima vez que un mensaje diga “envía tu SBOM”, cuenta cuántos de los cinco campos puedes completar solo desde el mensaje. Los campos vacíos son las preguntas que envías.

Preguntas frecuentes

¿Es un SBOM un certificado de seguridad?

No. Un SBOM es un inventario de componentes; recibir uno no dice nada sobre si el producto es seguro.

¿Cuándo necesita realmente un comprador una declaración VEX?

Cuando la pregunta es si un CVE específico afecta a una versión de producto determinada y por qué.

¿Puede un documento cubrir ambos?

CycloneDX puede transportar datos VEX dentro de un SBOM, pero la aceptación difiere: el inventario debe estar completo y cada entrada VEX debe nombrar el producto, la versión, el CVE, el estado y la justificación. La próxima vez que un mensaje diga "envía tu SBOM", cuenta cuántos de los cinco campos puedes completar solo desde el mensaje. Los campos vacíos son las preguntas que envías.

Fuentes y lecturas adicionales

INVESTIGACIÓN Y DEFINICIONES

Cómo se descubre una Signal que merece atención

La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

Abrir la metodología y las definiciones

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio