---
title: "SBOM em CycloneDX e SPDX gerado automaticamente"
description: "Geração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto."
url: "https://security.transitax.com/funcionalidades/sbom"
---

# SBOM atualizado a cada release, pronto para clientes e auditores

Geração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é SBOM

SBOM (Software Bill of Materials) é o inventário formal de todos os componentes de um software, com nome, versão, fornecedor, licença e relação entre eles. Ele virou requisito em contratos com governo, bancos e grandes empresas, e é exigido pelo Cyber Resilience Act europeu para produtos vendidos na União Europeia.

Módulo

Código

Categoria

Lista de materiais de software

Hospedagem

Brasil (São Paulo)

## O que muda com SBOM na TransiTax Security

Sempre atual

O SBOM é regerado a cada commit na branch principal e a cada tag de release.

Formatos padrão

CycloneDX 1.6 e SPDX 2.3 em JSON ou XML, validados contra o esquema oficial.

VEX incluído

Declare formalmente que uma CVE não é explorável no seu produto e evite perguntas repetidas.

Link de compartilhamento

Envie o SBOM a um cliente com link expirável, sem abrir acesso ao painel.

## Como funciona

1.  Passo 1
    
    ### Inventário automático
    
    Dependências de código e pacotes de sistema das imagens entram no mesmo inventário.
    
2.  Passo 2
    
    ### Enriquecimento
    
    Licenças, hashes, fornecedores e vulnerabilidades são anexados a cada componente.
    
3.  Passo 3
    
    ### Exportação ou API
    
    Baixe pelo painel, pela API ou publique como artefato do release no CI.
    

## O que fica visível

-   Componentes diretos e transitivos
-   Pacotes de sistema operacional das imagens
-   Licenças por componente
-   Hashes e identificadores PURL e CPE
-   Status de vulnerabilidade via VEX

## Funciona melhor junto

-   [Análise de dependências de código abertoSCA](https://security.transitax.com/funcionalidades/sca)
-   [Risco de licenças de código abertoLicenças](https://security.transitax.com/funcionalidades/licencas-open-source)
-   [Varredura de imagens de containerContainers](https://security.transitax.com/funcionalidades/imagens-de-container)
-   [Detecção de pacotes maliciososMalware](https://security.transitax.com/funcionalidades/malware-em-dependencias)

## Para se aprofundar

-   [SAST, DAST, IAST e SCA: diferenças e quando usar cada um2 de setembro de 2026 · 5 min de leitura](https://security.transitax.com/blog/sast-dast-iast-sca-diferencas)
-   [OWASP Top 10 2025: o que mudou e como se proteger de cada risco26 de agosto de 2026 · 5 min de leitura](https://security.transitax.com/blog/owasp-top-10-2025)
-   [Ataques à cadeia de suprimentos no npm e PyPI: como se proteger29 de julho de 2026 · 5 min de leitura](https://security.transitax.com/blog/ataques-cadeia-de-suprimentos-npm)

## Perguntas frequentes sobre SBOM

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### Qual formato de SBOM devo usar, CycloneDX ou SPDX?

CycloneDX é mais comum em segurança e suporta VEX nativamente; SPDX é padrão ISO e muito usado em conformidade de licenças. A plataforma exporta os dois, então você entrega o que o cliente pedir.

### O SBOM é obrigatório no Brasil?

Ainda não existe exigência legal geral no Brasil, mas bancos, seguradoras e órgãos públicos já pedem SBOM em contratos, e empresas que vendem para a União Europeia precisarão dele pelo Cyber Resilience Act.

### Vocês importam SBOMs de terceiros?

Sim. Importe o SBOM de um fornecedor e monitoramos as vulnerabilidades dos componentes dele continuamente.

### O SBOM inclui imagens de container?

Sim, incluindo pacotes do sistema operacional como apt, apk e rpm.

## Veja SBOM rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
