· atualizado

OpenSSF integra BOMHort para otimizar governança de SBOMs

OpenSSF integra BOMHort para otimizar governança de SBOMs

A Open Source Security Foundation (OpenSSF) anunciou a inclusão do BOMHort (anteriormente conhecido como SeeBOM) como seu mais novo projeto em estágio Sandbox. Desenvolvida para ambientes nativos de Kubernetes a plataforma foi criada para receber, normalizar e visualizar inventários de software conhecidos como SBOM (Software Bill of Materials) em larga escala, oferecendo visibilidade centralizada sobre a cadeia de suprimentos para equipes de segurança, conformidade e engenharia.

O desafio da conformidade na cadeia de suprimentos

Com o avanço de exigências regulatórias globais, como o EU Cyber Resilience Act (CRA) na Europa, o NIST SSDF e a Ordem Executiva 14028 nos Estados Unidos, a geração de SBOMs deixou de ser apenas uma boa prática e tornou-se obrigatória. No entanto, lidar com o fluxo de milhares de documentos nos formatos SPDX e CycloneDX em arquiteturas baseadas em microsserviços impõe uma sobrecarga operacional crítica para os times de segurança defensiva.

O BOMHort atua justamente como uma fonte centralizada de dados para sanar esse gargalo, reunindo em poucos minutos as evidências necessárias para auditorias e mitigando riscos sistêmicos em softwares corporativos.

Capacidades técnicas e análise em tempo real

Projetada para fluxos de alto volume e inteligência contínua contra vulnerabilidades, a ferramenta traz uma série de diferenciais de engenharia:

  • Ingestão e processamento de alto rendimento: a solução emprega trabalhadores de processamento escaláveis que interpretam arquivos SPDX, CycloneDX e envelopes de atestação in-toto aplicando deduplicação via hash SHA256 e ingestão nativa direta a partir do Amazon S3.
  • Inteligência contínua contra vulnerabilidades: o sistema dispensa reescaneamentos completos de SBOMs ao usar consultas em lote pelo ecossistema OSV e atualizações diárias de CVEs. suporta declarações VEX (Vulnerability Exploitability eXchange) para suprimir alertas sem risco real ou destacar ameaças ativas com precisão.
  • Governança automatizada de licenças: a plataforma integra as políticas de licenças de terceiros da CNCF prontas para uso. Arquivos de configuração externos permitem catalogar licenças permissivas, copyleft ou desconhecidas sem a necessidade de reconstruir o código-fonte.
  • Motor analítico veloz: baseado nas tabelas MergeTree e visões materializadas do ClickHouse o sistema possibilita buscas em submilisegundos cruzando Package URLs (PURLs), vulnerabilidades (CVEs), licenças e discrepâncias de versões entre milhares de SBOMs.
  • Interface moderna: dispõe de uma API REST sem estado com 19 endpoints e um painel desenvolvido em Angular 19 com recursos de busca global, rolagem virtual e suporte a temas visuais.

Arquitetura aberta e ecossistema comunitário

O BOMHort foi arquitetado para implementação simplificada. Em ambientes de teste locais, pode ser executado via Docker Compose ou Kind enquanto a implantação em clusters produtivos de Kubernetes é gerenciada por meio de pacotes Helm que cobrem a interface web, os serviços de API, as tarefas agendadas (CronJobs) e os processos em segundo plano.

Distribuído sob a licença de código aberto Apache-2.0 o projeto passa a operar sob governança neutra dentro da OpenSSF. Esse alinhamento busca incentivar a colaboração comunitária contínua com outros projetos de proteção da cadeia de suprimentos cibernética, mantendo a evolução da plataforma livre de dependência de fornecedores específicos.