事件经过
2026年7月29日,CISA和17个共同编写国家的网络安全机构发布了《2026软件物料清单 (SBOM) 最小要素》,这是自原始2021年NTIA文件以来SBOM基线的首次全面修订(中间有2025年8月的草案)。该修订版整合了90多条公众意见的反馈,明确扩展了范围以涵盖AI软件系统和SaaS/云软件的SBOM,增加了新要素(SBOM作者签名、SBOM工具名称/版本、SBOM生成上下文、组件哈希算法、组件许可证)并更新了其他要素(供应商名称→组件生产者、深度→覆盖范围、已知未知→明确识别未知信息)。专门的讨论部分涉及"AI软件系统的SBOM"。
影响分析
这是一份规范性的多政府联合指导文件(来自美国、澳大利亚、加拿大、欧盟成员国、日本、韩国、印度等18个共同编写机构),建立了软件生产者、采购方和运营者应当满足的基线透明度/供应链标准——现已明确将范围扩展至AI模型/软件组件。由于SBOM最小要素经常被采购框架和法规引用,此次更新实际上提高了采用NTIA/CISA SBOM基线的生态系统中AI供应链透明度的底线。
建议行动
生产、采购或运营软件(包括AI软件)的组织应更新SBOM生成/请求实践,以满足2026最小要素(采用CycloneDX 1.6或SPDX 2.3/3.0),包括新的AI特定SBOM要素和作者签名/工具元数据字段。