サプライヤーの納品物、レガシーシステム、ファームウェア。ソースコードが手元にない領域こそ、成分の可視化が最も切実に求められる。
製造業のソフトウェアスタックは C/C++ 中心で静的リンクが深く、ROM コード、暗号ライブラリ、コプロセッサファームウェアなど大量のサードパーティ IP がバイナリ形式で統合される。SDK はバイナリで納品され、レガシーシステムのソースは失われている。この領域では、マニフェストもソースも存在しない——成分透明性はバイナリ層を直接読むしかない。
4 つの定番シーン:サプライヤー納品物の受入検査、ファームウェアのセキュリティ監査、ソースのないレガシー資産の棚卸し、そしてソースレベル SCA 後の納品前最終検証——ビルド環境の混入はソース監査では見えない。量産ファームウェアごとにバイナリレベルの成分ベースラインを確立し、新バージョンを差分比較する運用に載せると、サードパーティ IP のサイレント更新も差分の中に姿を現す。
取引先の SBOM 要求は最終製品単位で来る。ソース側の SBOM(導入ガイド参照)とバイナリ側の解析結果を統合し、「ソースから成果物まで」を一枚の台帳で答えられる体制が、車載・医療・産業機器サプライチェーンの実務形だ。
CleanBinary は主要な実行形式・ファームウェアイメージ・アーカイブの深層解析に対応し、標準 SBOM 形式で出力する。実際の納品物での POC が最も確実な評価方法だ。
代替ではなく補完です。ソース側はスニペットレベル SCA、成果物側はバイナリ解析——両者を組み合わせて初めて「ソースから納品物まで」が繋がります。
一般的なパッケージング・圧縮形式は深層解析できます。強度の高い難読化は形式に依存するため、実際の納品物での POC を推奨します。
自社のコードベースでご確認ください。
商务合作
微信公众号