Skip to content

附錄 B:與 OWASP CycloneDX 及 AIBOM 的關係

Appendix B - Relationship to OWASP CycloneDX and AIBOM

OWASP CycloneDX 專案提供一套已在全球採用的 Bill of Materials(BOM)標準,讓軟體、硬體與 machine-learning 元件在整個供應鏈中的可見性與 provenance 得以建立。它定義如何透過結構化的 SBOM、ML-BOM 與 AI-BOM 格式,識別與交換元件資料,包括 dependency、version 與 provenance。

OWASP Agentic AI Top 10 建立在這項基礎之上,處理由行為與 autonomy 所驅動、超出靜態 component inventory 的風險。CycloneDX 協助組織回答「我的 AI 系統中有哪些元件與工具?」;Agentic AI Top 10 與 AIVSS scoring framework 則處理「這些元件與 autonomous Agent 可能如何行動、互動,或以不安全的方式失效?」

兩項 initiative 合在一起,提供 AI security 的統一視角:CycloneDX 建立供應鏈透明度與 provenance;Agentic AI Top 10 則為 Agentic 系統加入 threat awareness、behavioral assurance 與 mitigation mapping。將 AIVSS scoring 與 Agentic threat model 整合進 CycloneDX SBOM data,可從 component trust 一路到 Agentic behavior 進行持續性的 risk assessment,強化整個 AI lifecycle 的 assurance。

對新近出現的 AIBOM OWASP Project,待其進一步發展後,我們也會採取類似作法。


原作:OWASP Top 10 For Agentic Applications 2026
專案:OWASP Gen AI Security Project - Agentic Security Initiative
授權:CC BY-SA 4.0
本翻譯為非官方繁體中文版本,並依 CC BY-SA 4.0 授權釋出。