活动预告 | 迎战AI大模型时代:Perforce P4大规模代码·数字资产管理与高速协同沙龙(8月25日周二下午 上海)

400-666-7732

Perforce IPLM解决方案:为 SoC 与系统设计创建合规的软件物料清单(SBOM)

在半导体领域,“软件”不仅仅是指应用程序代码。它是一个复杂的堆栈,包含固件、引导加载程序、微代码、驱动程序和板级支持包(BSP),并且与设计中的硬件紧密相连。为了保障供应链安全、满足客户期望并保持市场准入资格,半导体行业的领导者需要一种动态的、“活”的SBOM战略。该战略应能够实时评估风险,并为所有团队提供唯一可信数据源。

本指南由 Perforce中国授权合作伙伴——龙智(DragonSoft)编译整理,将为您概述SBOM的核心要素,探讨当前的监管环境,并详细说明如何为要求严苛的半导体供应链量身定制一份全面且符合监管要求的SBOM。内容涵盖如何管理软件、硬件和固件的融合,以及如何利用Perforce IPLM等专用SBOM工具将这一流程投入实际运营。

定义面向 2026 年及未来的 SBOM

适用于半导体与系统设计的软件物料清单(SBOM)究竟是什么?对于当今先进的设计团队而言,它应当是一份全面的、机器可读的清单,涵盖最终产品中所包含的所有软件组件、依赖项和元数据。

一份完善的SBOM能够完全透明地展示软件堆栈的内部构成。它将传统的物料清单(BOM)数据与半导体特定的标准相结合,使硬件和软件团队都能追踪软件来源、确保监管合规,并迅速应对安全漏洞或许可证问题。

现代 SBOM 的核心要素

  • 组件详情:所有软件组件的名称、版本和唯一标识符,包括第三方库和开源依赖项。

  • 依赖关系映射:清晰展示顶层依赖和传递依赖的层级结构,全面呈现组件之间的交互方式。

  • 许可证信息:确保合规并规避法律风险所需的软件许可证详细信息。

  • 漏洞信息:与每个组件关联的已知漏洞(如 CVE),用于辅助风险管理和补丁修复。

  • 加密哈希值:用于验证和确认软件完整性的唯一哈希值。

  • 供应链数据:第三方 IP 或二进制文件的来源与监管链信息。

  • 生命周期元数据:每个组件的引入、更新和弃用日期。

片上系统(SoC)的SBOM:软件与固件

此外,现代团队必须明确界定其 SBOM 的范围,以弥合硬件与软件之间的鸿沟。对于现代SoC而言,“软件”包括:

  • 固件与微代码:控制硬件行为的底层指令。

  • 引导加载程序:可信执行环境(TEE)、U-Boot 及安全启动链。

  • 驱动程序与 BSP:使操作系统能够与芯片通信的板级支持包。

  • 操作系统:随参考设计一同交付的嵌入式 Linux、RTOS 或 Android 发行版。

  • 第三方二进制 Blob:针对GPU 或无线电模块的纯二进制驱动程序,其源代码不可获取。

一份全面的 SBOM 必须包含这些元素,并将其映射到它们所支持的特定硬件 IP 版本上。

示例:如果您的 SBOM 列出了某个驱动程序的版本,但未能将其与所控制的硬件 IP 的具体修订版本关联起来,您就可能面临与该变更关联的未被标记的缺陷或安全风险。

优先进行二进制分析

理想情况下,SBOM 是在构建过程中从源代码生成的。然而,半导体供应链通常涉及“二进制Blob”,这些是由第三方供应商提供的编译代码,且无法访问源代码。一套稳健的 SBOM 策略必须具备二进制分析能力,以解析这些 Blob 并创建其内容的完整清单,确保没有任何隐藏的漏洞进入最终设计。

利用 SBOM 满足合规要求

从自愿透明到强制合规的转变已然到来。全球监管机构正在实施严格标准,以保障技术供应链(包括所有软件和固件物料)的安全。一份全面的 SBOM 对于满足以下影响半导体生产的新兴标准至关重要:

CISA “最低要素”要求与 2025 年展望

自 2021 年第 14028 号行政令颁布以来,美国网络安全与基础设施安全局(CISA)已大幅提高了合规门槛。当前的重点是“最低要素”,即有效追踪安全风险所需的基础数据字段。对半导体企业而言,这意味着您的 SBOM 不能仅仅列出“固件 v1.0”,而必须是机器可读的(SPDX 或 CycloneDX 格式),并详细列出该固件中的具体组件,包括第三方库、开源技术栈和加密模块。

欧盟《网络弹性法案》(CRA)

欧盟的《网络弹性法案》代表了市场上的重大变革。到 2027 年,在欧盟市场销售的带有数字元素的产品必须具备“CE”标志,以表明其符合网络安全要求。其中包括在产品的预期生命周期内提供 SBOM 和漏洞补丁的能力。对芯片制造商而言,不合规意味着将被禁入欧洲市场。

美国联邦与国防部要求

美国国防部(DoD)及其他联邦机构正积极收紧采购规则,并向持续监控转变。联邦采购规则将要求主承包商及其各级分包商(精细到芯片层面)提供软件来源证明。

未来展望:CBOM 与 AIBOM

随着 SoC 向 AI 赋能平台演进,物料清单的定义也将随之扩展。半导体架构师必须为这些新领域的监管要求提前布局:

  • CBOM(加密物料清单):随着后量子密码学标准的临近,客户需要确切了解您的硬件和固件中使用了哪些加密算法。CBOM 对加密资产进行清点,识别标准(如 RSA-2048)中的漏洞,并使您能够立即识别出依赖该标准的每一段固件,从而制定修复策略。

  • AIBOM(AI 物料清单):对于搭载端侧 AI 或神经处理单元(NPU)的芯片,监管机构要求固件中嵌入的 AI 模型、权重和训练数据来源具备透明性。AIBOM 追踪 AI 模型的来源,包括所使用的训练数据、模型权重以及系统中固有的偏差。

通过“活的文档”实现动态风险管理

SBOM的静态PDF导出版本在生成的那一刻就已经过时了。现代 SoC 与系统开发需要的是一份动态文档,能够随每一次代码提交、硬件改版流片和夜间构建而同步演进。一个安全的、能够随每次更改自动更新的自动化SBOM,是成功完成设计周期的关键。

通过 CI/CD 实现自动化

原生SBOM生成应当直接集成到您的CI/CD流水线中。每当触发新的固件构建或验证新的 RTL 版本时,SBOM 都应当自动更新。这使团队能够即时查看变更的内容,以及是否引入了新的漏洞。

VEX:为漏洞提供上下文

发现漏洞是不可避免的,关键在于如何管理它们。漏洞可利用性交换(VEX)是 SBOM 的配套产物,允许供应商传达每个漏洞的状态。

示例:与其让客户的扫描工具将您使用的某个库标记为“严重”级别的 CVE,VEX 文档允许您证明:“我们使用了该库,但在我们的实现中并未调用存在漏洞的函数。”这可以减少误报噪音,并建立信任。

解决方案:借助 Perforce IPLM 将您的 SBOM 付诸运营

对于大多数半导体公司而言,面临的挑战不在于理解什么是 SBOM,而在于当设计数据分散在不同的仓库(如Perforce、Git、Subversion)和孤岛(硬件 vs. 软件)中时,如何准确地生成一份 SBOM。

Perforce IPLM 将软件、固件和硬件设计视为统一生态系统内受管理的IP对象。这使得系统能够构建一个层级化的物料清单,准确呈现芯片的复杂性,并为每个团队成员分配独立的权限。

01、项目 BOM

Perforce IPLM 管理着项目 BOM——一种反映设计本身的层次化结构。IPLM 中的顶层 SoC 对象包含对所有子 IP(CPU 内核、SerDes、内存控制器)及其相关软件堆栈的引用。

由于 IPLM 位于文件管理层之上,它充当了唯一可信数据源,将来自硬件和软件团队的元数据整合到一个联合体中。当需要生成 SBOM 时,您无需手动整理列表,只需将项目 BOM 的当前状态导出为 SPDX 或 CycloneDX 等标准格式即可。

02、高价值元数据的“6个W”

一份高价值的 SBOM 依赖于丰富的元数据。Perforce IPLM 可原生捕获层级结构中每个 IP 的“6个W”信息,确保全面可追溯:

  • Who:谁拥有该 IP?(作者/所有者)

  • What:使用什么版本和配置?(版本/变体)

  • Where:源代码存放在哪里?(仓库路径/分支)

  • When:何时集成或发布?(时间戳/生命周期状态)

  • Why:为何选择该特定版本?(需求 ID/变更请求)

  • How:如何构建的?(工具链版本/编译器标志)

示例:当验证工程师查看某个 SoC 时,他们可以将 USB 驱动程序的特定版本追溯到其所支持的 USB 硬件 IP 的特定版本。

03、权限与可审计性

监管合规不仅关乎代码中包含什么,还关乎谁接触过它。Perforce IPLM 的细粒度权限允许您根据地理区域和用户角色,限制对 IP 的访问。您的 SBOM 就是一份证明,表明特定的加密模块或受出口管制的 IP,仅被允许区域内的授权工程师访问过。

Perforce IPLM 的三大端到端工作流

Perforce IPLM 将完全自动化、可审计的 SBOM 直接嵌入到您的日常工程流程:

“设计”工作流

SBOM 流程始于 IP 选择阶段。设计师使用 IPLM 目录选择经过验证的 IP 模块(如特定的 ARM 内核、PCIe 控制器或 USB 驱动程序)。由于 IPLM 将元数据(“6个W”信息)与设计数据一起存储,因此从您开始定义芯片架构的第一天起,SBOM的基础就会自动构建。

“变更与返工”工作流

为满足监管要求,安全团队可以在 IPLM 中查询特定的产品配置,并导出涵盖整个软硬件堆栈的机器可读 SBOM。您可以对特定的二进制文件追溯至其源代码、它所满足的需求以及它通过的测试。保留精确记录,以便在设计完成数年后,也能应对合规审计。

“合规”工作流

在半导体设计中,变更是常态。硬件模块中的一个错误或驱动程序的一个补丁,都可能引发代价高昂的延迟和返工。IPLM 提供以下支持:

  • 可追溯性:当 IPLM 中的硬件IP版本发生变更时,系统会自动标记其依赖项。

  • 影响分析:您可以即时查询“该 IP 被用于何处?”,并识别所有受影响的 SoC 和软件构建。

  • 重新生成:系统会更新 BOM 并重新生成 SBOM 产物。这确保了当安全团队询问特定的变更或缺陷时,您可以基于当前配置(而非过时的文档),给出 100% 准确的答复。

将复杂性与合规性转化为竞争优势

创建和管理一份完整的软件物料清单,是与政府和高度监管行业开展业务的必要条件。但它同样可以成为一种竞争优势。通过  Perforce IPLM 将 SBOM 付诸实践运营,您可以将其转化为一项战略资产。

对半导体公司而言,这意味着通过“以IP为中心”的方法论,利用 SBOM 来弥合硬件与软件工作流之间的历史鸿沟。借助 Perforce IPLM 这类工具,企业可以实现 CIPB(芯片 IP 物料清单)的自动化创建,确保端到端的可追溯性,并将合规从一种负担转变为质量的标志。

龙智服务支持

欢迎咨询Perforce中国授权合作伙伴——龙智(DragonSoft),了解 Perforce  IPLM 如何通过简化合规流程、减少错误以及生成自动化的、可供审计的 SBOM,来彻底变革您的设计流程。

龙智提供 Perforce IPLM 的正版授权与本地化技术支持,同时致力于为半导体企业提供从 SBOM 策略咨询、工具部署到持续优化的全链路服务,助力您的团队打通硬件与软件之间的历史鸿沟,实现从 IP 选型到合规审计的全流程自动化与可追溯。

立即联系我们,获取 Perforce IPLM 产品演示与专属的 IP 生命周期管理解决方案:

官网:www.shdsd.com

电话:400-666-7732

邮箱:marketing@shdsd.com

最新文章

相关产品

分享到:
关于龙智

龙智DevSecOps解决方案

龙智深耕DevSecOps相关领域近十年,集成DevOps、ITSM、Agile管理思路及该领域的优秀工具,提供软件研发生命周期管理解决方案,以及实施、培训、升级、数据迁移、定制开发、运维等服务。

龙智致力于帮助企业实现软件开发运营一体化,并确保安全防护融入软件研发的整个生命周期中。龙智提供从产品规划与需求管理、开发,到测试、部署以及运维全生命周期的解决方案与管理工具,帮助企业科学、高效、安全地管理软件开发,更快、更好地交付软件产品。

近年来,龙智团队潜心开发,先后帮助金融、通信、互联网、汽车、芯片、游戏、医疗等行业的1000多家企业促进开发安全运营的一体化的实践。 秉承着打造开放式DevSecOps的理念,龙智与国外其他多家DevOps工具顶级厂商如Atlassian、Perforce、Mend(原WhiteSource)、CloudBees、SmartBear等合作,将国际市场上先进的工具引入中国市场,帮助企业打造量身定制的DevSecOps解决方案、ITSM解决方案,助力企业高效开发与运维。

我们的自研产品包括Confluence水印插件,Timewise-Jira计划及实际工时管理插件,Jira服务台企业微信应用插件等;我们还与全球DevOps领域领先的企业建立了合作伙伴关系,我们是:

· Atlassian全球白金合作伙伴

· Perforce中国授权合作伙伴

· Mend (原WhiteSource)中国授权合作伙伴

· CloudBees中国授权合作伙伴

· SmartBear中国授权合作伙伴