pqcstatus
Leitfaden

Was ist eine CBOM, die kryptografische Stückliste?

Das Inventarformat, das Ihre Kryptografie in Daten verwandelt, die Sie abfragen, vergleichen und teilen können.

· 7 min

Eine kryptografische Stückliste (Cryptographic Bill of Materials, CBOM) ist ein maschinenlesbares Inventar der Kryptografie, die ein System verwendet: Algorithmen und ihre Parameter, Schlüssel, Zertifikate, Protokolle und die Bibliotheken, die sie implementieren. Sie beantwortet Fragen, die eine Tabellenkalkulation in großem Maßstab nicht zuverlässig beantworten kann: Wo setzen wir noch RSA-2048 ein? Welche Dienste hängen von einer Bibliothek ohne ML-KEM-Unterstützung ab? Was hat sich seit dem letzten Quartal geändert?

CBOM und SBOM im Vergleich

Eine Software-Stückliste (Software Bill of Materials, SBOM) listet Softwarekomponenten und ihre Versionen auf. Sie sagt Ihnen, dass ein Dienst OpenSSL 3.0 nutzt, aber nicht, welche Algorithmen dieser Dienst tatsächlich aufruft, mit welchen Schlüssellängen oder welche Zertifikate er vorweist. Eine CBOM ergänzt diese kryptografische Ebene. Beide ergänzen sich, und der Standard CycloneDX unterstützt beide im selben Dokument.

Das Format CycloneDX 1.6

Seit Version 1.6 definiert CycloneDX einen Komponententyp cryptographic-asset mit cryptoProperties. Ein Asset kann ein Algorithmus, ein Zertifikat, ein Protokoll oder zugehöriges Material wie ein Schlüssel sein. Ein minimaler Eintrag für eine RSA-2048-Signatur sieht so aus:

{
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "components": [
    {
      "type": "cryptographic-asset",
      "bom-ref": "crypto/algorithm/rsa-2048",
      "name": "RSA-2048",
      "cryptoProperties": {
        "assetType": "algorithm",
        "algorithmProperties": {
          "primitive": "signature",
          "parameterSetIdentifier": "2048",
          "cryptoFunctions": ["sign", "verify"],
          "classicalSecurityLevel": 112,
          "nistQuantumSecurityLevel": 0
        }
      }
    }
  ]
}

Das Feld nistQuantumSecurityLevel macht eine CBOM für die Post-Quanten-Planung nützlich: 0 bedeutet, dass der Algorithmus keinerlei Sicherheit gegenüber einem Quantenangreifer bietet, wie bei RSA und ECDSA, während ML-KEM-768 Stufe 3 erreicht.

Wer eine CBOM verlangt

So erstellen Sie eine CBOM

Eine vollständige CBOM kombiniert mehrere Quellen:

  1. Netzwerkerkennung dessen, was Dienste nach außen zeigen: TLS-Versionen, Cipher Suites, Gruppen für die Schlüsseleinigung und Zertifikate. Genau das leistet unser kostenloser Scanner für öffentliche Endpunkte.
  2. Statische Analyse des Quellcodes, um kryptografische Aufrufe, Schlüssellängen und fest codierte Algorithmen zu finden.
  3. Konfigurationsanalyse von Webservern, Proxys und Infrastructure as Code.
  4. Abhängigkeitsanalyse, um zu wissen, welche kryptografischen Bibliotheken in welchen Versionen jede Anwendung mitbringt.

Für Teile dieser Arbeit gibt es Open-Source-Werkzeuge, etwa das CBOMkit und das Sonar-Kryptografie-Plugin, die unter dem Dach der Post-Quantum Cryptography Alliance gepflegt werden. PQC Status entwickelt einen Kommandozeilen-Scanner, der lokal läuft, sodass Ihr Code Ihren Rechner nie verlässt, und eine CBOM im Format CycloneDX ausgibt.

Die CBOM aktuell halten

Eine CBOM ist nur nützlich, wenn sie aktuell bleibt. Erzeugen Sie sie bei jedem Release in der Continuous Integration, speichern Sie jede Version und vergleichen Sie die Versionen: Ein neues quantenanfälliges Asset in einem kritischen Dienst sollte ebenso sichtbar sein wie eine neue verwundbare Abhängigkeit.

Häufig gestellte Fragen

Ist eine CBOM verpflichtend?

Für US-Bundesbehörden schreibt OMB M-26-15 ein automatisiertes kryptografisches Inventar vor. Anderswo verlangen Vorschriften ein Inventar oder Konzepte zur Kryptografie, ohne das CBOM-Format vorzuschreiben, doch sie ist der strukturierteste Weg, diese Anforderungen zu erfüllen.

Was ist der Unterschied zwischen einer CBOM und einer SBOM?

Eine SBOM listet Softwarekomponenten und Versionen auf. Eine CBOM listet kryptografische Assets auf: Algorithmen mit Parametern, Schlüssel, Zertifikate und Protokolle sowie deren Einsatzort.

Welches Format sollte eine CBOM verwenden?

CycloneDX 1.6 oder neuer ist das am weitesten verbreitete Format, mit einem eigenen Komponententyp cryptographic-asset.

Kann eine CBOM Geheimnisse enthalten?

Das sollte sie nicht. Eine CBOM beschreibt Schlüssel und Zertifikate, etwa deren Typ, Länge und Speicherort, enthält aber niemals privates Schlüsselmaterial.