- Puntos Clave
- Qué es CycloneDX y de dónde proviene.
- Tipos de lista de materiales compatibles con CycloneDX
- Lo que describe CycloneDX
- CycloneDX y la lista de materiales de criptografía (CBOM)
- Historial de versiones de CycloneDX
- Mirando hacia el futuro: CycloneDX 2.0 y el lenguaje de intercambio de transparencia
- Casos de uso comunes
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Inventaría tu criptografía en formato CycloneDX
CycloneDX es un estándar de código abierto para listas de materiales (BOM, por sus siglas en inglés), creado por OWASP y estandarizado por Ecma International como ECMA-424, que describe los componentes, servicios, dependencias y activos criptográficos en software y sistemas para la transparencia de la cadena de suministro y la reducción de riesgos.
CycloneDX es un estándar de lista de materiales (BOM) integral que se utiliza para inventariar los componentes del software y los sistemas. Admite varios tipos de BOM, incluyendo una BOM de software (SBOM), una BOM de criptografía (CBOM), una BOM de hardware (HBOM) y una BOM de IA/aprendizaje automático (IA/ML), y las expresa en JSON, XML o Protocol Buffers. Originalmente un proyecto de OWASP, ahora es el estándar internacional ECMA-424 de Ecma, mantenido por el Comité Técnico TC54.
Puntos Clave
- CycloneDX es un estándar de lista de materiales de pila completa de OWASP, estandarizado formalmente como ECMA-424 de Ecma International y mantenido por el Comité Técnico TC54.
- La versión actual es la 1.7, publicada el 21 de octubre de 2025 y adoptada como ECMA-424 2.ª edición por la Asamblea General de Ecma en diciembre de 2025.
- CycloneDX admite varios tipos de BOM a partir de una misma especificación: SBOM (software), CBOM (criptografía), HBOM (hardware), SaaSBOM (servicios), OBOM (operaciones) y AI/ML-BOM, expresados en JSON, XML o Protocol Buffers.
- La función de Lista de Materiales Criptográficos (CBOM, por sus siglas en inglés), introducida en la versión 1.6 y ampliada en la versión 1.7, cataloga algoritmos criptográficos, claves, certificados y protocolos, lo que convierte a CycloneDX en un formato fundamental para la preparación post-cuántica.
- CycloneDX y SPDX son los dos formatos de lista de materiales (BOM) reconocidos por la Orden Ejecutiva 14028 de los Estados Unidos; SPDX se originó con un enfoque en el cumplimiento de licencias, mientras que CycloneDX se centró en la seguridad.
Qué es CycloneDX y de dónde proviene.
CycloneDX es un estándar para describir la composición del software y los sistemas. Las aplicaciones modernas se ensamblan a partir de código propio, bibliotecas de terceros, paquetes de código abierto, servicios y la criptografía que los protege. CycloneDX proporciona una forma estructurada y legible por máquina de inventariar todos estos componentes, permitiendo a las organizaciones detectar vulnerabilidades, cumplir con los requisitos de cumplimiento normativo y comprender su cadena de suministro.
El proyecto se originó en 2017 dentro de OWASP, el Proyecto Abierto Mundial de Seguridad de Aplicaciones. En diciembre de 2025, CycloneDX fue adoptado formalmente como estándar internacional de ECMA, ECMA-424, desarrollado por el Comité Técnico TC54 de ECMA. La dirección estratégica está a cargo del Grupo de Trabajo Central de CycloneDX, respaldado por la Fundación OWASP. La especificación se desarrolla de forma abierta en GitHub.
Tipos de lista de materiales compatibles con CycloneDX
Una única especificación abarca muchos tipos de inventario, que es lo que significa "full-stack" en la descripción que CycloneDX hace de sí mismo.
- SBOM (Lista de materiales de software): El caso de uso principal: un inventario de componentes de software, versiones, licencias y dependencias.
- CBOM (Lista de materiales de criptografía): Un inventario de activos criptográficos (algoritmos, claves, certificadosy protocolos) y sus dependencias. Introducido en la versión 1.6.
- HBOM (Lista de materiales de hardware): Un inventario de componentes de hardware, útiles para IoT y sistemas embebidos.
- SaaSBOM (Lista de materiales de software como servicio): Un inventario de servicios externos y API un sistema realiza llamadas, incluyendo puntos finales y flujos de datos.
- OBOM (Lista de materiales de operaciones): Un inventario completo de un entorno de ejecución: paquetes del sistema operativo, configuraciones y servicios.
- Lista de materiales para aprendizaje automático (AI/ML-BOM): Un inventario de modelos y conjuntos de datos de aprendizaje automático, introducido en la versión 1.5.
CycloneDX también admite informes de divulgación de vulnerabilidades (VDR), intercambio de vulnerabilidades y explotabilidad (VEX) y certificaciones de CycloneDX (CDXA) como evidencia de cumplimiento. Todos los tipos de BOM se pueden expresar en JSON, XML o Protocol Buffers.
Lo que describe CycloneDX
El modelo de objetos CycloneDX organiza los datos de la cadena de suministro en un esquema definido. Sus componentes básicos principales incluyen:
- Componentes: Software, hardware, modelos de aprendizaje automático, código fuente y configuraciones, tanto propios como de terceros, con detalles sobre el fabricante, la licencia y la procedencia.
- Servicios: Las API externas a las que llama el software, incluidos los puntos finales, los requisitos de autenticación y el flujo de datos a través de los límites de confianza.
- Dependencias: Un grafo de dependencias que captura las relaciones directas y transitivas entre componentes y servicios.
- Vulnerabilidades: Vulnerabilidades conocidas incluidas en la especificación principal desde la versión 1.4, que permiten los casos de uso de VDR y VEX.
- Composiciones Declaraciones sobre la exhaustividad de las relaciones conocidas, para que el consumidor sepa qué cubre y qué no cubre la lista de materiales.
CycloneDX y la lista de materiales de criptografía (CBOM)
La Lista de Materiales de Criptografía es la funcionalidad de CycloneDX más relevante para la gobernanza criptográfica y la migración post-cuántica. Una CBOM describe los activos criptográficos (algoritmos, claves, certificados y los protocolos que los utilizan) y su relación con los componentes de software.
CBOM se introdujo en CycloneDX v1.6 (abril de 2024) junto con CycloneDX Attestations. La versión 1.7 lo amplió significativamente, añadiendo un objeto de Familia de Algoritmos y un Registro de Criptografía estandarizado y legible por máquina de familias de algoritmos y curvas elípticas. La propiedad "curva" de la versión 1.6 quedó obsoleta en favor de la nueva lista de curvas estandarizada. Estas adiciones solucionan un problema real en las implementaciones de CBOM en el gobierno y la infraestructura crítica: la inconsistencia en la nomenclatura de los algoritmos criptográficos entre las distintas herramientas, lo que había dificultado la aplicación de políticas y la evaluación de la preparación post-cuántica.
Dado que permite inventariar con precisión qué algoritmos y tamaños de clave se utilizan y dónde, un CBOM es un primer paso fundamental para la migración a la criptografía postcuántica. La guía práctica SP 1800-38 del NIST destaca el inventario de activos criptográficos como requisito previo para la transición a algoritmos seguros frente a la computación cuántica, y CycloneDX CBOM es uno de los formatos estándar para expresar dicho inventario.
Historial de versiones de CycloneDX
CycloneDX ha evolucionado constantemente desde su primer lanzamiento. Hitos principales:
| Versión | Publicado | Adiciones notables |
|---|---|---|
| 1.0 | Marzo 2018 | Primera versión; introdujo el esquema de URL de paquete (purl). |
| 1.2 | 2020 de mayo | Etiquetas SWID, componentes de servicio, formato JSON junto con XML |
| 1.3 | 2021 de mayo | Serialización de Protocol Buffers; integridad de la composición |
| 1.4 | Enero de 2022 | Vulnerabilidades añadidas a la especificación principal (VEX/VDR) |
| 1.5 | de junio 2023 | ML-BOM (aprendizaje automático), formulación (MBOM) |
| 1.6 | Abril 2024 | Certificaciones CBOM (criptografía) y CycloneDX (CDXA); ratificadas como ECMA-424 1.ª edición. |
| 1.7 | Octubre 2025 | CBOM ampliado, Registro de criptografía, metadatos de patentes; ECMA-424 2.ª edición (dic. 2025) |
Mirando hacia el futuro: CycloneDX 2.0 y el lenguaje de intercambio de transparencia
CycloneDX ha declarado públicamente que una futura versión 2.0 se orientará hacia un diseño basado en API, denominado Lenguaje de Intercambio de Transparencia de CycloneDX, un superconjunto del BOM de CycloneDX. A fecha de julio de 2026, esta es una visión de futuro anunciada por el proyecto, no un estándar publicado. Las organizaciones que adopten CycloneDX hoy en día deberían basarse en la versión 1.7, que es la especificación ratificada actualmente.
Casos de uso comunes
- Seguridad en la cadena de suministro de software: Generando un SBOM para cada compilación, de modo que los componentes vulnerables puedan encontrarse rápidamente cuando se divulgue una nueva vulnerabilidad (CVE).
- Cumplimiento normativo: Cumplir con los requisitos de SBOM, como los derivados de la Orden Ejecutiva 14028 de EE. UU., que reconoce a CycloneDX como un formato aprobado.
- Preparación post-cuántica: Elaborar un CBOM para inventariar los activos criptográficos como primer paso hacia una migración segura a la computación cuántica.
- Gobernanza criptográfica: Identificar algoritmos obsoletos, tamaños de clave débiles o certificados caducados en todo el entorno.
- Transparencia en IA y aprendizaje automático: Documentación de modelos y conjuntos de datos con una lista de materiales de IA/ML.
Cómo ayuda la consultoría de cifrado
El servicio de descubrimiento e inventario criptográfico CBOM Secure de Encryption Consulting analiza su entorno en busca de algoritmos, claves, certificados y protocolos, y genera una lista de materiales criptográficos en formato CycloneDX, lo que permite su portabilidad a cualquier herramienta compatible con el estándar. A partir de ahí, los servicios de asesoramiento en criptografía post-cuántica de EC utilizan dicha lista de materiales para priorizar los activos vulnerables a la computación cuántica y planificar una migración a ML-KEM (FIPS 203) y ML-DSA (FIPS 204). Este servicio cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Para qué se utiliza CycloneDX?
CycloneDX se utiliza para crear una lista de materiales que inventaría los componentes del software y los sistemas. Su uso más común es generar una lista de materiales de software (SBOM) para rastrear componentes y detectar vulnerabilidades, pero CycloneDX también admite inventarios de criptografía (CBOM), hardware (HBOM), servicios (SaaSBOM), operaciones (OBOM) y modelos de IA/aprendizaje automático. Las organizaciones lo utilizan para la seguridad de la cadena de suministro, el cumplimiento normativo y la preparación para la criptografía postcuántica.
¿Cuál es la diferencia entre CycloneDX y SPDX?
CycloneDX y SPDX son los dos formatos de lista de materiales reconocidos por la Orden Ejecutiva 14028 de EE. UU. SPDX, un estándar ISO/IEC, se originó con el objetivo de cumplir con las licencias de código abierto. CycloneDX, ahora estándar ECMA-424 de Ecma, se originó con el objetivo de garantizar la seguridad y admite una amplia gama de tipos de listas de materiales, incluyendo criptografía (CBOM) y hardware (HBOM). Muchas herramientas pueden generar ambos formatos, y sus capacidades se superponen cada vez más.
¿Cuál es la última versión de CycloneDX?
La última versión es CycloneDX 1.7, publicada el 21 de octubre de 2025. Fue adoptada como estándar internacional ECMA-424, 2.ª edición, por la Asamblea General de Ecma en diciembre de 2025. La versión 1.7 es compatible con versiones anteriores (de la 1.4 a la 1.6) e incorpora soporte criptográfico ampliado, un registro criptográfico estandarizado y campos de metadatos de patentes. Se ha anunciado una futura versión 2.0, centrada en la API, pero aún no se ha publicado.
¿CycloneDX es gratuito y de código abierto?
Sí. CycloneDX es un estándar de código abierto desarrollado por la Fundación OWASP y estandarizado por Ecma International como ECMA-424. La especificación se desarrolla abiertamente en GitHub y su uso es gratuito. Un amplio ecosistema de herramientas gratuitas, de código abierto y comerciales permite generar y utilizar listas de materiales (BOM) de CycloneDX.
¿Qué es un CBOM en CycloneDX?
Una lista de materiales criptográficos (CBOM, por sus siglas en inglés) es una funcionalidad de CycloneDX que inventaría los activos criptográficos (algoritmos, claves, certificados y protocolos) y sus dependencias dentro de un sistema. Se introdujo en CycloneDX v1.6 (abril de 2024) y se amplió en la v1.7 con un objeto de familia de algoritmos y un registro criptográfico estandarizado. Una CBOM es un paso fundamental para la migración de criptografía postcuántica, ya que no se puede planificar una migración para criptografía que no se haya inventariado.
¿En qué formatos se puede escribir una lista de materiales (BOM) de CycloneDX?
Una lista de materiales (BOM) de CycloneDX puede expresarse en JSON, XML o Protocol Buffers. JSON y XML son legibles tanto por humanos como por máquinas y son los formatos más utilizados. Protocol Buffers, añadido en la versión 1.3, es un formato binario compacto diseñado para la transmisión eficiente de datos de la lista de materiales entre máquinas. Los tres formatos son tipos de medios registrados oficialmente por la IANA.
Inventaría tu criptografía en formato CycloneDX
Un CBOM de CycloneDX es el primer paso hacia la criptoagilidad y la preparación post-cuántica. Descubra cómo CBOM Secure crea su inventario criptográfico o póngase en contacto con un asesor de PQC de Encryption Consulting.
- Puntos Clave
- Qué es CycloneDX y de dónde proviene.
- Tipos de lista de materiales compatibles con CycloneDX
- Lo que describe CycloneDX
- CycloneDX y la lista de materiales de criptografía (CBOM)
- Historial de versiones de CycloneDX
- Mirando hacia el futuro: CycloneDX 2.0 y el lenguaje de intercambio de transparencia
- Casos de uso comunes
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Inventaría tu criptografía en formato CycloneDX
