SBOM (Software Bill of Materials) Nedir?
2 Eylül 2026 Çarşamba
Mutfaktaki Gizli İçerik: Ne kullandığını bilmiyorsan, ne kadar güvende olduğunu bilemezsin.
Marketten aldığınız bir çikolatanın ambalajını çevirip arkasındaki "İçindekiler" listesine bakarsınız; içinde fındık, süt tozu veya alerjen maddeler olup olmadığını anlarsınız. SBOM (Software Bill of Materials), tam olarak bu mantığın yazılım dünyasındaki karşılığıdır.
Yazılımın İçindekiler Listesi
SBOM; bir yazılım ürününün içinde kullanılan tüm açık kaynak kütüphanelerin, üçüncü taraf bileşenlerin, bağımlılıkların (dependencies) ve bunların sürüm detaylarının eksiksiz dökümünü çıkaran dijital bir envanter listesidir.
Modern yazılım geliştirme süreçlerinde yazdığımız kodların neredeyse %80'i hazır açık kaynak kütüphanelerden oluşur. Kendi yazdığımız %20'lik koda ne kadar güvensek de, arka planda çağırdığımız o devasa kütüphane denizinin içinde ne tür siber güvenlik açıkları olduğunu bilmek oldukça zordur.
Neden Şimdi Herkes SBOM Konuşuyor?
● Tedarik Zinciri Saldırıları (Software Supply Chain Attacks): Log4j krizini veya SolarWinds skandalını hatırlayın. Saldırganlar artık doğrudan ana uygulamayı hedeflemek yerine, uygulamanın kullandığı popüler bir açık kaynak kütüphaneye sızıyor.
Hızlı Müdahale Gücü: Sisteminizde kritik bir güvenlik açığı çıktığında "Biz bu kütüphaneyi nerede kullanıyorduk?" sorusuna günler süren kod taramaları yapmak yerine, SBOM listesinden saniyeler içinde yanıt alırsınız.
● Yasal Zorunluluklar: AB ve ABD başta olmak üzere kamu kurumları ve regüle sektörler, yazılım tedarikçilerinden SBOM sunmalarını yasal olarak zorunlu tutmaya başladı.

Öne Çıkan SBOM Standartları
Sektörde kabul görmüş iki ana SBOM formatı bulunur:
● CycloneDX: OWASP tarafından geliştirilen, özellikle güvenlik ve zafiyet analizi odaklı hafif format.
● SPDX (Software Package Data Exchange): Linux Foundation destekli, lisans uyumluluğu ve bileşen takibi konusunda uluslararası standart kabul edilen format.
Özetle SBOM; yazılım geliştirmede "Ne kullandığını bilmiyorsan, ne kadar güvende olduğunu bilemezsin" kuralının somutlaşmış halidir. Açık kaynak dünyasının hızıyla ilerlerken arkamızı kollamanın, tedarik zincirimizi korumanın ve siber dayanıklılığı artırmanın en temel adımıdır.