- Key Takeaways
- Vad CycloneDX är och varifrån det kommer
- BOM-typer CycloneDX-stöd
- Vad CycloneDX beskriver
- CycloneDX och kryptografiförteckningen (CBOM)
- CycloneDX versionshistorik
- Framåtblick: CycloneDX 2.0 och Transparency Exchange Language
- Vanliga fall
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Inventera din kryptografi i CycloneDX-format
CycloneDX är en öppen källkodsstandard för materialbeskrivningar (BOM), skapad av OWASP och standardiserad av Ecma International som ECMA-424, som beskriver komponenter, tjänster, beroenden och kryptografiska tillgångar i programvara och system för transparens i leveranskedjan och riskreducering.
CycloneDX är en fullstack-standard för materiallistor som används för att inventera vad programvara och system är gjorda av. Den stöder flera BOM-typer, inklusive en programvaru-BOM (SBOM), kryptografi-BOM (CBOM), hårdvaru-BOM (HBOM) och AI/ML-BOM, och uttrycker dem i JSON-, XML- eller protokollbuffertar. Ursprungligen ett OWASP-projekt, är det nu Ecma International-standarden ECMA-424, som underhålls av tekniska kommittén TC54.
Key Takeaways
- CycloneDX är en fullstack-standard för materialbeskrivningar från OWASP, formellt standardiserad som Ecma International ECMA-424 och underhålls av Technical Committee TC54.
- Den nuvarande versionen är 1.7, släppt den 21 oktober 2025 och antagen som ECMA-424 2:a upplagan av Ecmas generalförsamling i december 2025.
- CycloneDX stöder flera BOM-typer från en specifikation: SBOM (programvara), CBOM (kryptografi), HBOM (hårdvara), SaaSBOM (tjänster), OBOM (drift) och AI/ML-BOM, uttryckta i JSON-, XML- eller protokollbuffertar.
- Cryptography Bill of Materials (CBOM)-funktionen, introducerad i v1.6 och utökad i v1.7, katalogiserar kryptografiska algoritmer, nycklar, certifikat och protokoll, vilket gör CycloneDX till ett grundläggande format för post-kvantumberedskap.
- CycloneDX och SPDX är de två BOM-format som erkänns enligt US Executive Order 14028; SPDX har sitt ursprung med fokus på licensefterlevnad, CycloneDX med fokus på säkerhet.
Vad CycloneDX är och varifrån det kommer
CycloneDX är en standard för att beskriva vad programvara och system är byggda av. Moderna applikationer är sammansatta från förstapartskod, tredjepartsbibliotek, paket med öppen källkod, tjänster och den kryptografi som skyddar dem. CycloneDX tillhandahåller ett strukturerat, maskinläsbart sätt att inventera allt så att organisationer kan hitta sårbarheter, uppfylla efterlevnadskrav och förstå sin leveranskedja.
Projektet har sitt ursprung 2017 inom OWASP, Open Worldwide Application Security Project. I december 2025 antogs CycloneDX formellt som en Ecma International-standard, ECMA-424, utvecklad av Ecma Technical Committee TC54. Den strategiska inriktningen hanteras av CycloneDX Core Working Group, med stöd av OWASP Foundation. Specifikationen utvecklas öppet på GitHub.
BOM-typer CycloneDX-stöd
En enda specifikation täcker många inventeringstyper, vilket är vad "full-stack" betyder i CycloneDXs beskrivning av sig själv.
- SBOM (programvaruförteckning): Kärnanvändningsfallet: en inventering av programvarukomponenter, versioner, licenser och beroenden.
- CBOM (Kryptografisk materiallista): En inventering av kryptografiska tillgångar (algoritmer, nycklar, certifikatoch protokoll) och deras beroenden. Introducerades i v1.6.
- HBOM (hårdvaruförteckning): En inventering av hårdvarukomponenter, användbara för IoT och inbyggda system.
- SaaSBOM (programvara som en tjänst-materiallista): En inventering av externa tjänster och API: er ett systemanrop, inklusive slutpunkter och dataflöden.
- OBOM (Operationslista med material): En fullständig inventering av en runtime-miljö: operativsystempaket, konfigurationer och tjänster.
- AI/ML-BOM (Maskininlärningslista): En inventering av maskininlärningsmodeller och datamängder, introducerad i v1.5.
CycloneDX stöder även Vulnerability Disclosure Reports (VDR), Vulnerability Exploitability eXchange (VEX) och CycloneDX Attestations (CDXA) för att bevisa efterlevnad. Alla BOM-typer kan uttryckas i JSON, XML eller Protocol Buffers.
Vad CycloneDX beskriver
CycloneDX-objektmodellen organiserar leveranskedjedata i ett definierat schema. Dess primära byggstenar inkluderar:
- Komponenter: Programvara, hårdvara, ML-modeller, källkod och konfigurationer från första och tredje part, med information om tillverkare, licens och ursprung.
- tjänster: Externa API:er som programvaran anropar, inklusive slutpunkter, autentiseringskrav och dataflöde över förtroendegränser.
- beroenden: Ett beroendediagram som fångar både direkta och transitiva relationer mellan komponenter och tjänster.
- Sårbarheter: Kända sårbarheter som finns i kärnspecifikationen sedan v1.4, vilket möjliggör användningsfall för VDR och VEX.
- Kompositioner: Påståenden om hur fullständiga de kända relationerna är, så att en konsument vet vad stycklistan täcker och inte täcker.
CycloneDX och kryptografiförteckningen (CBOM)
Kryptografilistan är den CycloneDX-funktion som är mest relevant för kryptografisk styrning och post-kvantmigrering. En CBOM beskriver kryptografiska tillgångar (algoritmer, nycklar, certifikat och de protokoll som använder dem) och deras relationer till programvarukomponenter.
CBOM introducerades i CycloneDX v1.6 (april 2024) tillsammans med CycloneDX Attestations. Version 1.7 utökade det avsevärt genom att lägga till ett algoritmfamiljobjekt och ett standardiserat, maskinläsbart kryptografiregister med algoritmfamiljer och elliptiska kurvor. V1.6:s "kurva"-egenskap föråldrades till förmån för den nya standardiserade kurvlistan. Dessa tillägg åtgärdar ett verkligt problem som finns i CBOM-distributioner inom myndigheter och kritisk infrastruktur: inkonsekvent namngivning av kryptografiska algoritmer mellan verktyg, vilket har hindrat policytillämpning och bedömning av kvantberedskap efter kvantum.
Eftersom den kan inventera exakt vilka algoritmer och nyckelstorlekar som används och var, är en CBOM ett grundläggande första steg för migrering efter kvantkryptografi. NIST :s praktikguide SP 1800-38 betonar kryptografisk tillgångsinventering som en förutsättning för övergången till kvantsäkra algoritmer, och CycloneDX CBOM är ett av standardformaten för att uttrycka den inventeringen.
CycloneDX versionshistorik
CycloneDX har utvecklats stadigt sedan den första lanseringen. Viktiga milstolpar:
| Version | Släppt | Anmärkningsvärda tillägg |
|---|---|---|
| 1.0 | mars 2018 | Första utgåvan; introducerade paket-URL-schemat (purl) |
| 1.2 | Maj 2020 | SWID-taggar, servicekomponenter, JSON-format tillsammans med XML |
| 1.3 | Maj 2021 | Protokollbuffertserialisering; fullständig sammansättning |
| 1.4 | januari 2022 | Sårbarheter tillagda i kärnspecifikationen (VEX/VDR) |
| 1.5 | juni 2023 | ML-BOM (maskininlärning), formulering (MBOM) |
| 1.6 | april 2024 | CBOM (kryptografi) och CycloneDX-attesteringar (CDXA); ratificerad som ECMA-424 1:a upplagan |
| 1.7 | oktober 2025 | Utökad CBOM, kryptografiregister, patentmetadata; ECMA-424 2:a upplagan (december 2025) |
Framåtblick: CycloneDX 2.0 och Transparency Exchange Language
CycloneDX har offentligt uttalat att en framtida version 2.0 kommer att gå mot en API-först-design, beskriven som CycloneDX Transparency Exchange Language, en supermängd av CycloneDX BOM. Från och med juli 2026 är detta en framåtblickande riktning som tillkännagivits av projektet, inte en släppt standard. Organisationer som använder CycloneDX idag bör bygga vidare på v1.7, som är den nuvarande ratificerade specifikationen.
Vanliga fall
- Säkerhet i leveranskedjan för programvara: Generera en SBOM för varje build så att sårbara komponenter snabbt kan hittas när en ny CVE avslöjas.
- Regelefterlevnad: Uppfyller SBOM-krav såsom de som härrör från US Executive Order 14028, som erkänner CycloneDX som ett godkänt format.
- Postkvantberedskap: Att producera en CBOM för att inventera kryptografiska tillgångar som det första steget mot kvantsäker migrering.
- Kryptografisk styrning: Identifiera föråldrade algoritmer, svaga nyckelstorlekar eller utgångna certifikat i en miljö.
- Transparens inom AI och ML: Dokumentera modeller och datamängder med en AI/ML-BOM.
Hur krypteringskonsulting hjälper
Encryption Consultings CBOM Secure kryptografiska identifierings- och inventeringstjänst skannar din miljö efter algoritmer, nycklar, certifikat och protokoll och producerar en kryptografisk materiallista i CycloneDX-format, så att utdata är portabel över alla verktyg som läser standarden. Därifrån använder EC:s Post-Quantum Cryptography Advisory Services den CBOM:en för att prioritera kvantumsårbara tillgångar och planera en migrering till ML-KEM (FIPS 203) och ML-DSA (FIPS 204). Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad används CycloneDX till?
CycloneDX används för att skapa en materiallista som inventerar vad programvara och system är gjorda av. Den vanligaste användningen är att generera en materiallista (SBOM) för att spåra komponenter och hitta sårbarheter, men CycloneDX stöder även kryptografiska inventeringar (CBOM), hårdvara (HBOM), tjänster (SaaSBOM), drift (OBOM) och AI/ML-modeller. Organisationer använder det för leveranskedjesäkerhet, regelefterlevnad och post-kvantkryptografisk beredskap.
Vad är skillnaden mellan CycloneDX och SPDX?
CycloneDX och SPDX är de två formaten för materialförteckningar som erkänns enligt US Executive Order 14028. SPDX, en ISO/IEC-standard, har sitt ursprung i fokus för efterlevnad av licenser med öppen källkod. CycloneDX, numera Ecma-standarden ECMA-424, har sitt ursprung i ett säkerhetsfokus och stöder ett brett utbud av materialförteckningstyper, inklusive kryptografi (CBOM) och hårdvara (HBOM). Många verktyg kan producera båda formaten, och de två överlappar alltmer i kapacitet.
Vilken är den senaste versionen av CycloneDX?
Den senaste versionen är CycloneDX 1.7, släppt den 21 oktober 2025. Den antogs som Ecma International-standarden ECMA-424, 2:a upplagan, av Ecma General Assembly i december 2025. Version 1.7 är bakåtkompatibel med versionerna 1.4 till 1.6 och lägger till utökat kryptografistöd, ett standardiserat kryptografiregister och patentmetadatafält. En framtida API-först version 2.0 har tillkännagivits men är ännu inte släppt.
Är CycloneDX gratis och med öppen källkod?
Ja. CycloneDX är en öppen källkodsstandard som utvecklats under OWASP Foundation och standardiserats av Ecma International som ECMA-424. Specifikationen är utvecklad öppet på GitHub, och standarden är gratis att använda. Ett stort ekosystem av gratis, öppen källkods- och kommersiella verktyg stöder generering och konsumtion av CycloneDX-stycklistor.
Vad är en CBOM i CycloneDX?
En kryptografisk materiallista (CBOM) är en CycloneDX-funktion som inventerar kryptografiska tillgångar (algoritmer, nycklar, certifikat och protokoll) och deras beroenden inom ett system. Den introducerades i CycloneDX v1.6 (april 2024) och utökades i v1.7 med ett algoritmfamiljeobjekt och ett standardiserat kryptografiregister. En CBOM är ett grundläggande steg för migrering efter kvantkryptografi, eftersom du inte kan planera en migrering för kryptografi som du inte har inventerat.
I vilka format kan en CycloneDX BOM skrivas?
En CycloneDX BOM kan uttryckas i JSON, XML eller Protocol Buffers. JSON och XML är läsbara av människor och maskiner och är de mest använda. Protocol Buffers, som lades till i version 1.3, är ett kompakt binärt format avsett för effektiv maskin-till-maskin-transport av BOM-data. Alla tre format är officiellt registrerade IANA-medietyper.
Inventera din kryptografi i CycloneDX-format
En CycloneDX CBOM är det första steget mot kryptoagilitet och post-kvantumberedskap. Se hur CBOM Secure bygger ditt kryptografiska inventarium, eller prata med en PQC-rådgivare inom krypteringskonsulting.
- Key Takeaways
- Vad CycloneDX är och varifrån det kommer
- BOM-typer CycloneDX-stöd
- Vad CycloneDX beskriver
- CycloneDX och kryptografiförteckningen (CBOM)
- CycloneDX versionshistorik
- Framåtblick: CycloneDX 2.0 och Transparency Exchange Language
- Vanliga fall
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Inventera din kryptografi i CycloneDX-format
