Cybellum中文网站 > 使用教程 > Cybellum怎么进行SBOM分析 Cybellum SBOM分析结果缺少组件信息如何补充
教程中心分类
Cybellum怎么进行SBOM分析 Cybellum SBOM分析结果缺少组件信息如何补充
发布时间:2026/09/28 14:14:32

  设备软件里的组件可能来自固件、源代码和供应商清单。只分析其中一份材料,生成的SBOM就可能缺少实际使用的组件。Cybellum支持汇集二进制分析结果、源代码数据及外部SBOM,并对合并后的清单进行去重和校验。开展分析时,先确认产品版本,再核对每份材料是否进入了同一份清单。

  一、Cybellum怎么进行SBOM分析

 

  分析前,准备好与本次发布版本对应的固件及供应商SBOM。不同部署版本的页面名称可能有差异,操作时以当前系统显示的入口为准。

 

  1、确定分析对象

 

  ①进入【Asset Management】→【Components】,找到目标产品关联的组件。

 

  ②打开组件详情,核对产品名称、组件版本和所属业务单元。

 

  ③确认准备上传的文件与该版本对应,避免把不同构建批次的材料放在一起。

 

  2、分析固件中的软件组成

 

  ①在【Components】页面点击【Create Component】,选择【Binary File(firmware)】。

 

  ②填写【Name】、【Version】等信息,上传对应版本的固件文件。

 

  ③提交后等待分析完成,打开组件详情查看识别出的软件包和SBOM结果。

 

  3、汇入其他来源的清单

 

  ①打开目标产品版本的SBOM管理页面,选择上传外部SBOM的入口。

 

  ②选择对应的SPDX或CycloneDX文件,提交并查看校验结果。

 

  ③将外部清单与现有二进制、源代码分析结果合并,再检查组件列表。

 

  二、Cybellum SBOM分析结果缺少组件信息如何补充

 

  先查清缺的是“整条组件记录”,还是已有组件的版本、供应商等字段。两种情况的补充方法不同;贸然新建记录,可能让同一个软件包在清单中出现两次。

 

  1、核对产品版本和导入范围

 

  ①返回目标产品详情,确认当前查看的版本或分支。

 

  ②打开该版本的SBOM列表,检查固件分析结果和供应商清单是否都已关联。

 

  ③发现材料关联到其他版本时,将正确材料导入目标版本后重新查看。

 

  2、检查原始SBOM是否包含组件

 

  ①打开上传前的SPDX或CycloneDX文件,搜索缺失组件的名称。

 

  ②确认文件中有对应记录后,检查其名称、版本、供应商及组件标识。

 

  ③原文件没有该组件时,向清单提供方核对信息,并使用补全后的文件重新导入。

  3、补充固件分析遗漏的材料

 

  ①核对上传的固件是否为完整发布包,检查缺失组件是否位于另一个镜像或软件包中。

 

  ②将遗漏的固件文件加入对应组件的分析材料。

 

  ③等待分析完成后,再核对组件列表和合并后的SBOM。

 

  4、完善自研及商业组件记录

 

  ①在组件管理页面查找缺失的自研或商业软件包,确认现有清单中没有同名记录。

 

  ②依据已核实的资料,补充组件名称、版本、供应商及可用的PURL或CPE标识。

 

  ③保存后重新校验SBOM,检查是否产生重复记录。

 

  Cybellum支持管理自研及商业组件,也提供上传SBOM时的错误检测和修正能力;自动修正后仍需核对组件身份。

 

  三、补充组件后怎么核对SBOM

 

  组件出现在列表中,只说明记录已经进入清单。交付或继续进行漏洞分析前,还应确认它属于正确版本,且与其他来源的同一组件没有重复计算。

 

  1、检查合并结果

 

  ①打开目标版本的SBOM组件列表,搜索刚补充的组件。

 

  ②核对组件版本、来源和标识字段,检查是否存在重复条目。

 

  ③查看校验提示,逐项处理仍未确认的记录。

 

  2、保存核对后的清单

 

  ①完成组件核对后,在SBOM页面执行校验及现有审批流程。

 

  ②按实际使用需求导出SPDX或CycloneDX清单。

 

  ③打开导出文件,搜索新增组件,确认其信息已写入。

  总结

 

  SBOM的价值不只在于列出组件数量,更在于每条记录都能对应到明确的产品版本和来源。后续固件更新或供应商交付新清单时,沿用相同的版本核对方式,也更容易发现新增和遗漏的组件。希望本文能帮助大家把Cybellum的分析结果整理得更清楚;如有Cybellum相关需求,欢迎联系我们咨询。

135 2431 0251