Инвентаризация SBOM или заявление VEX: что отвечает на вопрос покупателя об уязвимости?
Руководство для руководителя по продажам в сфере безопасности продуктов: как отличить опись компонентов (SBOM) от заявления о статусе затронутости (VEX) до оценки запроса на допуск поставщика.

Запрос покупателя часто звучит как «отправьте свой SBOM», но материал должен соответствовать вопросу, который за этим стоит. Используйте SBOM (software bill of materials, перечень компонентов программного обеспечения) — вложенный список компонентов продукта по определению CISA, — когда покупатель спрашивает, что входит в продукт. Используйте заявление VEX (Vulnerability Exploitability eXchange) — документ о том, затрагивает ли продукт известная уязвимость, — когда покупатель спрашивает, влияет ли конкретный CVE (Common Vulnerabilities and Exposures) на указанную версию. Если нужны оба ответа, предоставьте оба материала. Для руководителя по продажам в сфере безопасности продуктов, оценивающего запрос на допуск поставщика, этот выбор определяет, что команда должна подготовить, кто за это отвечает и что считать завершенной поставкой.
В ресурсном центре SBOM CISA (по состоянию на 3 августа 2026 г.) SBOM рассматривается как перечень компонентов, а VEX — как отдельное заявление о статусе затронутости. Запрос на SBOM называет категорию материала, но не уточняет, нужен ли доступ к существующему файлу, новая генерация, приведение к другому формату или регулярные обновления.
Два артефакта, два вопроса
Проверка безопасности задает два разных вопроса. Первый: какие компоненты, версии и поставщики входят в продукт? На него отвечает SBOM. Второй: влияет ли известная уязвимость на этот продукт и почему? На него отвечает VEX с указанием статуса и обоснования в соответствии с минимальными требованиями CISA к VEX (опубликованы 21 апреля 2023 г., получены 3 августа 2026 г.).
Контекст продукта — это то, что чаще всего упускают продавцы. В документе Страница возможностей VEX OWASP CycloneDX (по состоянию на 3 августа 2026 г.) объясняется, что VEX передает возможность использования уязвимых компонентов в контексте продукта, в котором они используются; сам по себе результат сканирования не определяет, доступен ли компонент, подвержен ли он воздействию или готов ли он к решению о выпуске.
Пять полей, которые различают SBOM и заявление VEX
Пропускайте каждый запрос через одни и те же пять полей для обоих артефактов.
| Поле | СБОМ | Заявление VEX |
|---|---|---|
| Названный продукт и версия | Перечисляет каждый компонент, его версию и поставщика внутри именованного продукта. | Называет продукт и версию, по которой оценивается уязвимость. |
| Ответ на вопрос | Что находится в этом продукте? | Подвержен ли этот продукт известной уязвимости и почему? |
| Триггер обновления | Изменение зависимости или выпуск новой версии | Публикация нового CVE или изменение статуса затронутости |
| Владелец доказательств | Команда сборки и выпуска | Команда безопасности продукта с назначенным владельцем статуса и обоснования |
| Условия поставки или приемки | Машиночитаемый файл, который можно импортировать и сравнивать. | Статус плюс обоснование по CVE, принятое по заявленным критериям покупателя |
В Минимальных элементах SBOM NTIA (опубликовано 12 июля 2021 г., получено 3 августа 2026 г.) перечислены имя поставщика, имя и версия компонента, уникальные идентификаторы, зависимости, автор и временная метка. Минимальные требования VEX CISA (опубликованы 21 апреля 2023 г., получены 3 августа 2026 г.) требуют указать продукт или версию, идентификатор уязвимости, путь к компоненту, статус, обоснование, владельца и решение о выпуске. Результат сканера без этих сведений лишь начинает обсуждение VEX, но сам по себе не является документом — см. как превратить результат сканирования в полноценный запрос.
Ключевые факты из официальных источников
- CISA, центр ресурсов SBOM, по состоянию на 3 августа 2026 г.: SBOM — это реестр вложенных компонентов; VEX — это подтверждение затронутого статуса.
- CISA, Минимальные требования для VEX, опубликовано 21 апреля 2023 г., получено 3 августа 2026 г.: VEX сообщает о затронутом статусе с указанием статуса и обоснования.
- NTIA, Минимальные элементы для SBOM, опубликовано 12 июля 2021 г., получено 3 августа 2026 г.: минимальные элементы охватывают поля данных, поддержку автоматизации, а также практики и процессы.
- OWASP CycloneDX, возможность VEX, доступ осуществлен 3 августа 2026 г.: возможность использования оценивается в контексте продукта, а не только по результатам сканирования.
- Telegram Политика конфиденциальности, по состоянию на 3 августа 2026 г.: боты являются независимыми сторонними службами; интерфейс отображает режим доступа к сообщениям, и разработчикам следует спрашивать разрешение перед доступом к данным.
Эти даты представляют собой историю документа, а не намерение покупателя: они говорят, когда стандарт был выпущен или к нему был получен доступ, но ничего не говорится о срочности покупателя или о том, будет ли принят артефакт.
Составной запрос на регистрацию, обработанный
Комплексный запрос (иллюстративный, а не сообщение клиента). Это сообщение Telegram поступает от потенциального покупателя во время допуска поставщика:
Привет, нам нужен ваш SBOM, прежде чем мы добавим вас в качестве поставщика. Пожалуйста, подтвердите, влияет ли CVE-2025-1234 на версию 2.4, и отправляйте обновления всякий раз, когда публикуются новые уязвимости. Проверка безопасности завершается в пятницу.
Формулировка, идентификатор CVE, срок и контекст поставщика придуманы для этого примера и не относятся к реальному клиенту. Применим пять полей:
- Именованный продукт и версия: в сообщении указывается версия 2.4, поэтому SBOM должен охватывать именно этот выпуск, а не всю строку.
- Вопрос отвечен: покупатель задает два вопроса — «ваш SBOM» (инвентарь) и «влияет ли CVE-2025-1234 на 2.4» (затронутый статус). Оба артефакта необходимы.
- Триггер обновления: «отправлять обновления всякий раз, когда публикуются новые уязвимости» — это триггер VEX, а не триггер SBOM — SBOM изменяются при изменении компонентов, заявления VEX — при раскрытии CVE.
- Владелец доказательств: команда выпуска подписывает SBOM; команда безопасности продукта должна назначить владельца каждого статуса VEX и его обоснования.
- Условие доставки или приемки: SBOM поставляется как импортируемый файл; VEX принимается только в том случае, если в каждой записи указаны продукт, версия, CVE, статус и обоснование — в сообщении не упоминается ни список CVE, ни критерии приемки, поэтому в первом ответе запрашиваются их.
Итоговый пробел очевиден: SBOM можно отправить, если файл уже существует; для части VEX по-прежнему нужны список CVE и критерии приемки покупателя.
Почему различие имеет значение
Ни один из артефактов не является сертификатом безопасности. SBOM — это инвентарь; заявление VEX является заявлением о статусе. Принятие любого из них не означает, что покупатель одобрил поставщика, а представление любого из них в качестве доказательства безопасности влечет за собой неудавшуюся проверку. SBOM также отличается от происхождения сборки: в инвентаре указано, что находится внутри продукта, в происхождении описано, как он был построен — см. как эти два типа доказательств различаются при регистрации.
Неизвестные сведения нужно проверить: ваша продуктовая команда подтверждает, что SBOM соответствует выпущенной версии и каждый статус VEX обоснован; покупатель подтверждает соответствие материалов своим критериям приемки. Отдел продаж не может объявить ни один из этих этапов завершенным за другую сторону.
Как только маршрут артефакта определен, та же дисциплина применяется и к человеческой стороне адаптации. TOP Prospect обрабатывает только группы Telegram, к которым пользователь намеренно подключается и имеет к ним доступ, создает кандидатов для проверки, а не для подтверждения фактов, оставляет принятие решения человеку и не связывается с членами группы автоматически — в соответствии с политикой конфиденциальности Telegram, которая описывает ботов как независимые сторонние сервисы, режим доступа которых отображается в интерфейсе. Если ваш следующий вопрос — сортировка групповых сообщений, рабочий процесс находится на продукт.
Часто задаваемые вопросы
Является ли SBOM сертификатом безопасности? Нет. SBOM — это перечень компонентов; получение ничего не говорит о том, безопасен ли продукт.
Когда покупателю действительно нужна справка VEX? Когда возникает вопрос, влияет ли конкретная CVE на названную версию продукта и почему.
Может ли один документ совмещать SBOM и VEX? CycloneDX позволяет включать данные VEX в SBOM, но критерии приемки различаются: перечень компонентов должен быть полным, а каждая запись VEX должна содержать название и версию продукта, CVE, статус и обоснование.
В следующий раз, когда в сообщении будет написано «отправьте свой SBOM», посчитайте, сколько из пяти полей вы можете заполнить только из сообщения. Пустые поля — это вопросы, которые вы отправляете обратно.
Часто задаваемые вопросы
Является ли SBOM сертификатом безопасности?
Нет. SBOM — это перечень компонентов; получение ничего не говорит о том, безопасен ли продукт.
Когда покупателю действительно необходимо заявление VEX?
Когда возникает вопрос, влияет ли конкретная CVE на названную версию продукта и почему.
Может ли один документ охватывать оба?
CycloneDX позволяет включать данные VEX в SBOM, но критерии приемки различаются: перечень компонентов должен быть полным, а каждая запись VEX должна содержать название и версию продукта, CVE, статус и обоснование. В следующий раз, когда в сообщении попросят «отправить SBOM», посчитайте, сколько из пяти полей можно заполнить только по этому сообщению. Пустые поля и станут уточняющими вопросами.
Источники и дополнительное чтение
- CISA, ресурсный центр спецификации программного обеспечения (SBOM) (по состоянию на 3 августа 2026 г.)
- CISA, Минимальные требования для обмена уязвимостями (VEX) (21 апреля 2023 г.)
- OWASP CycloneDX, возможность обмена уязвимостями (по состоянию на 3 августа 2026 г.)
- NTIA, Минимальные элементы спецификации программного обеспечения (12 июля 2021 г.)
- Telegram Политика конфиденциальности (по состоянию на 3 августа 2026 г.)
Как обнаруживается Signal, заслуживающий внимания
Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.
