- Key Takeaways
- Wat CycloneDX is en waar het vandaan komt
- BOM-typen die CycloneDX ondersteunt
- Wat CycloneDX beschrijft
- CycloneDX en de cryptografie-stuklijst (CBOM)
- Versiegeschiedenis van CycloneDX
- Vooruitblik: CycloneDX 2.0 en de Transparency Exchange Language
- Common Use Cases
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Inventariseer uw cryptografie in CycloneDX-formaat.
CycloneDX is een open-source stuklijststandaard (Bill of Materials, BOM), ontwikkeld door OWASP en gestandaardiseerd door Ecma International als ECMA-424. Deze standaard beschrijft de componenten, services, afhankelijkheden en cryptografische activa in software en systemen voor transparantie in de toeleveringsketen en risicovermindering.
CycloneDX is een standaard voor complete stuklijsten (Bill of Materials, BOM) die gebruikt wordt om te inventariseren waaruit software en systemen bestaan. Het ondersteunt verschillende BOM-typen, waaronder een software-BOM (SBOM), cryptografie-BOM (CBOM), hardware-BOM (HBOM) en AI/ML-BOM, en drukt deze uit in JSON, XML of protocolbuffers. Oorspronkelijk een OWASP-project, is het nu de Ecma International-standaard ECMA-424, die wordt beheerd door technisch comité TC54.
Key Takeaways
- CycloneDX is een complete materiaallijststandaard van OWASP, formeel gestandaardiseerd als Ecma International ECMA-424 en beheerd door Technisch Comité TC54.
- De huidige versie is 1.7, uitgebracht op 21 oktober 2025 en aangenomen als ECMA-424 2e editie door de Algemene Vergadering van Ecma in december 2025.
- CycloneDX ondersteunt meerdere BOM-typen vanuit één specificatie: SBOM (software), CBOM (cryptografie), HBOM (hardware), SaaSBOM (services), OBOM (bewerkingen) en AI/ML-BOM, uitgedrukt in JSON, XML of Protocol Buffers.
- De Cryptography Bill of Materials (CBOM)-functionaliteit, geïntroduceerd in versie 1.6 en uitgebreid in versie 1.7, catalogiseert cryptografische algoritmen, sleutels, certificaten en protocollen, waardoor CycloneDX een fundamenteel formaat vormt voor de voorbereiding op het post-kwantumtijdperk.
- CycloneDX en SPDX zijn de twee BOM-formaten die erkend worden onder de Amerikaanse presidentiële beschikking 14028; SPDX is oorspronkelijk ontwikkeld met het oog op naleving van licentievoorschriften, CycloneDX met het oog op beveiliging.
Wat CycloneDX is en waar het vandaan komt
CycloneDX is een standaard voor het beschrijven van de samenstelling van software en systemen. Moderne applicaties worden samengesteld uit eigen code, externe bibliotheken, open-sourcepakketten, services en de cryptografie die ze beschermt. CycloneDX biedt een gestructureerde, machineleesbare manier om dit alles in kaart te brengen, zodat organisaties kwetsbaarheden kunnen vinden, aan compliance-eisen kunnen voldoen en inzicht krijgen in hun toeleveringsketen.
Het project is in 2017 ontstaan ​​binnen OWASP, het Open Worldwide Application Security Project. In december 2025 werd CycloneDX formeel aangenomen als een Ecma International-standaard, ECMA-424, ontwikkeld door Ecma Technical Committee TC54. De strategische richting wordt bepaald door de CycloneDX Core Working Group, ondersteund door de OWASP Foundation. De specificatie wordt openbaar ontwikkeld op GitHub.
BOM-typen die CycloneDX ondersteunt
Eén enkele specificatie omvat veel inventaristypen, wat in de beschrijving van CycloneDX zelf staat voor "full-stack".
- SBOM (Software Stuklijst): De belangrijkste toepassing: een inventarisatie van softwarecomponenten, versies, licenties en afhankelijkheden.
- CBOM (Cryptografie-materiaallijst): Een inventaris van cryptografische activa (algoritmen, sleutels, certificaten, en protocollen) en hun afhankelijkheden. Geïntroduceerd in v1.6.
- HBOM (Hardware Bill of Materials): Een inventaris van hardwarecomponenten, bruikbaar voor IoT- en embedded systemen.
- SaaSBOM (Software-as-a-Service BOM): Een inventarisatie van externe diensten en APIs een systeemoproep, inclusief eindpunten en gegevensstromen.
- OBOM (Operations Bill of Materials): Een volledig overzicht van een runtime-omgeving: besturingssysteempakketten, configuraties en services.
- AI/ML-BOM (Machine Learning Bill of Materials): Een inventaris van machine learning-modellen en datasets, geïntroduceerd in versie 1.5.
CycloneDX ondersteunt ook Vulnerability Disclosure Reports (VDR), Vulnerability Exploitability eXchange (VEX) en CycloneDX Attestations (CDXA) als bewijs van naleving. Alle BOM-typen kunnen worden weergegeven in JSON, XML of Protocol Buffers.
Wat CycloneDX beschrijft
Het CycloneDX-objectmodel organiseert gegevens over de toeleveringsketen in een gedefinieerd schema. De belangrijkste bouwstenen zijn:
- Componenten: Software, hardware, ML-modellen, broncode en configuraties van zowel de fabrikant als derden, inclusief details over fabrikant, licentie en herkomst.
- diensten: Externe API's die de software aanroept, inclusief eindpunten, authenticatievereisten en gegevensstroom over vertrouwensgrenzen heen.
- Bijgebouwen: Een afhankelijkheidsgrafiek die zowel directe als transitieve relaties tussen componenten en services vastlegt.
- Kwetsbaarheden: Bekende kwetsbaarheden die sinds versie 1.4 in de kernspecificatie aanwezig zijn, maken VDR- en VEX-gebruiksscenario's mogelijk.
- composities: Verklaringen over hoe volledig de bekende relaties zijn, zodat een consument weet wat de materiaallijst wel en niet dekt.
CycloneDX en de cryptografie-stuklijst (CBOM)
De Cryptography Bill of Materials (CBOM) is de CycloneDX-functionaliteit die het meest relevant is voor cryptografisch beheer en post-quantummigratie. Een CBOM beschrijft cryptografische assets (algoritmen, sleutels, certificaten en de protocollen die deze gebruiken) en hun relaties met softwarecomponenten.
CBOM werd geïntroduceerd in CycloneDX v1.6 (april 2024) samen met CycloneDX Attestations. Versie 1.7 breidde het aanzienlijk uit met een Algorithm Family-object en een gestandaardiseerd, machinaal leesbaar Cryptography Registry van algoritmefamilies en elliptische krommen. De "curve"-eigenschap uit v1.6 werd afgeschaft ten gunste van de nieuwe gestandaardiseerde lijst met krommen. Deze toevoegingen pakken een reëel probleem aan dat zich voordeed bij CBOM-implementaties in de overheid en kritieke infrastructuur: inconsistente naamgeving van cryptografische algoritmen in verschillende tools, wat de handhaving van beleid en de beoordeling van de gereedheid na de kwantumcrisis belemmerde.
Omdat een CBOM (Cryptographic Asset Map) precies kan inventariseren welke algoritmen en sleutelgroottes in gebruik zijn en waar, is het een fundamentele eerste stap voor de migratie naar post-kwantumcryptografie. De praktijkrichtlijn SP 1800-38 van NIST benadrukt het inventariseren van cryptografische activa als een voorwaarde voor de overgang naar kwantumveilige algoritmen, en CycloneDX CBOM is een van de standaardformaten om die inventaris weer te geven.
Versiegeschiedenis van CycloneDX
CycloneDX is sinds de eerste release gestaag doorontwikkeld. Belangrijke mijlpalen:
| Versie | Uitgebracht | Opvallende toevoegingen |
|---|---|---|
| 1.0 | Maart 2018 | Eerste release; introduceerde het Package URL (purl)-schema. |
| 1.2 | mei 2020 | SWID-tags, servicecomponenten, JSON-formaat naast XML |
| 1.3 | mei 2021 | Protocol Buffers serialisatie; compositie volledigheid |
| 1.4 | Januari 2022 | Kwetsbaarheden toegevoegd aan de kernspecificatie (VEX/VDR) |
| 1.5 | Juni 2023 | ML-BOM (machine learning), formulering (MBOM) |
| 1.6 | April 2024 | CBOM (cryptografie) en CycloneDX-attestaties (CDXA); bekrachtigd als ECMA-424 1e editie |
| 1.7 | Oktober 2025 | Uitgebreide CBOM, Cryptografieregister, patentmetadata; ECMA-424 2e editie (december 2025) |
Vooruitblik: CycloneDX 2.0 en de Transparency Exchange Language
CycloneDX heeft publiekelijk verklaard dat een toekomstige versie 2.0 zal overstappen op een API-first ontwerp, beschreven als de CycloneDX Transparency Exchange Language, een superset van de CycloneDX BOM. Dit is, per juli 2026, een vooruitblik van het project en geen officieel uitgebrachte standaard. Organisaties die CycloneDX vandaag de dag implementeren, dienen voort te bouwen op versie 1.7, de huidige geratificeerde specificatie.
Common Use Cases
- Beveiliging van de softwareleveringsketen: Een genereren SBOM Voor elke build, zodat kwetsbare componenten snel kunnen worden opgespoord wanneer een nieuwe CVE wordt gemeld.
- Naleving van de regelgeving: Voldoen aan de SBOM-vereisten, zoals die voortvloeien uit de Amerikaanse presidentiële beschikking 14028, die CycloneDX erkent als een goedgekeurd formaat.
- Post-kwantum gereedheid: Het opstellen van een CBOM om cryptografische activa te inventariseren is de eerste stap naar een kwantumveilige migratie.
- Cryptografisch bestuur: Het identificeren van verouderde algoritmen, zwakke sleutelgroottes of verlopen certificaten in een omgeving.
- Transparantie op het gebied van AI en machine learning: Het documenteren van modellen en datasets met een AI/ML-BOM.
Hoe encryptieconsultancy kan helpen
De CBOM-service van Encryption Consulting , een beveiligde service voor cryptografische ontdekking en inventarisatie, scant uw omgeving op algoritmen, sleutels, certificaten en protocollen en genereert een Cryptography Bill of Materials (CBOM) in CycloneDX-formaat. De output is dus overdraagbaar naar elke tool die de standaard kan lezen. Vervolgens gebruiken de Post-Quantum Cryptography Advisory Services van EC deze CBOM om prioriteit te geven aan kwetsbaarheden in de kwantumbeveiliging en een migratie naar ML-KEM (FIPS 203) en ML-DSA (FIPS 204) te plannen. Deze service is gebaseerd op ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Waarvoor wordt CycloneDX gebruikt?
CycloneDX wordt gebruikt om een ​​stuklijst te maken die inventariseert waaruit software en systemen zijn opgebouwd. Het meest voorkomende gebruik is het genereren van een softwarestuklijst (SBOM) om componenten te volgen en kwetsbaarheden te vinden, maar CycloneDX ondersteunt ook cryptografie-inventarissen (CBOM), hardware (HBOM), services (SaaSBOM), operations (OBOM) en AI/ML-modellen. Organisaties gebruiken het voor de beveiliging van de toeleveringsketen, naleving van regelgeving en paraatheid voor post-kwantumcryptografie.
Wat is het verschil tussen CycloneDX en SPDX?
CycloneDX en SPDX zijn de twee stuklijstformaten die erkend worden onder de Amerikaanse Executive Order 14028. SPDX, een ISO/IEC-standaard, is oorspronkelijk ontwikkeld met de focus op naleving van open-source licenties. CycloneDX, nu ECMA-424, is oorspronkelijk ontwikkeld met een focus op beveiliging en ondersteunt een breed scala aan stuklijsttypen, waaronder cryptografie (CBOM) en hardware (HBOM). Veel tools kunnen beide formaten produceren en de twee overlappen steeds meer qua functionaliteit.
Wat is de nieuwste versie van CycloneDX?
De nieuwste versie is CycloneDX 1.7, uitgebracht op 21 oktober 2025. Deze werd in december 2025 door de Algemene Vergadering van Ecma aangenomen als de internationale Ecma-standaard ECMA-424, 2e editie. Versie 1.7 is achterwaarts compatibel met versies 1.4 tot en met 1.6 en voegt uitgebreidere cryptografieondersteuning, een gestandaardiseerd cryptografieregister en velden voor patentmetadata toe. Een toekomstige API-first versie 2.0 is aangekondigd, maar nog niet uitgebracht.
Is CycloneDX gratis en open source?
Ja. CycloneDX is een open-source standaard die is ontwikkeld onder auspiciën van de OWASP Foundation en gestandaardiseerd door Ecma International als ECMA-424. De specificatie wordt openbaar ontwikkeld op GitHub en de standaard is gratis te gebruiken. Een groot ecosysteem van gratis, open-source en commerciële tools ondersteunt het genereren en gebruiken van CycloneDX-BOM's.
Wat is een CBOM in CycloneDX?
Een Cryptography Bill of Materials (CBOM) is een functionaliteit van CycloneDX waarmee cryptografische assets (algoritmen, sleutels, certificaten en protocollen) en hun onderlinge afhankelijkheden binnen een systeem worden geïnventariseerd. Deze functionaliteit werd geïntroduceerd in CycloneDX v1.6 (april 2024) en uitgebreid in v1.7 met een Algorithm Family-object en een gestandaardiseerd Cryptography Registry. Een CBOM is een fundamentele stap voor de migratie naar cryptografie na het kwantumtijdperk, omdat een migratie naar cryptografie zonder inventarisatie niet mogelijk is.
In welke formaten kan een CycloneDX-stuklijst worden opgesteld?
Een CycloneDX-BOM kan worden weergegeven in JSON, XML of Protocol Buffers. JSON en XML zijn leesbaar voor zowel mensen als machines en worden het meest gebruikt. Protocol Buffers, toegevoegd in versie 1.3, is een compact binair formaat bedoeld voor efficiënt transport van BOM-gegevens tussen machines. Alle drie de formaten zijn officieel geregistreerde IANA-mediatypen.
Inventariseer uw cryptografie in CycloneDX-formaat.
Een CycloneDX CBOM is de eerste stap naar crypto-flexibiliteit en paraatheid voor het post-kwantumtijdperk. Ontdek hoe CBOM Secure uw cryptografische inventaris opbouwt, of neem contact op met een PQC-adviseur van Encryption Consulting.
- Key Takeaways
- Wat CycloneDX is en waar het vandaan komt
- BOM-typen die CycloneDX ondersteunt
- Wat CycloneDX beschrijft
- CycloneDX en de cryptografie-stuklijst (CBOM)
- Versiegeschiedenis van CycloneDX
- Vooruitblik: CycloneDX 2.0 en de Transparency Exchange Language
- Common Use Cases
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Inventariseer uw cryptografie in CycloneDX-formaat.
