CycloneDX vs. SPDX: Welches SBOM-Format?

CycloneDX (OWASP) und SPDX (Linux Foundation, ISO/IEC 5962:2021) sind die zwei international anerkannten SBOM-Standards. CycloneDX ist stärker auf Security- und Vulnerability-Metadaten ausgerichtet und in Automotive und Industrieautomation verbreitet; SPDX ist der etablierte Standard für Lizenz-Compliance und Enterprise-Software. Beide erfüllen die Anforderungen des EU Cyber Resilience Act.

Der Direktvergleich

MerkmalCycloneDXSPDX
HerausgeberOWASP FoundationLinux Foundation
Aktuelle Version1.6 (2024)3.0 (2024)
ISO-NormISO/IEC 5962:2021
FokusSecurity, Vulnerabilities, VEXLizenz-Compliance
FormateJSON, XML, ProtobufJSON, YAML, RDF, Tag-Value
Typische BrancheAutomotive, IoT, OTEnterprise-Software, OSS-Projekte

Wann CycloneDX?

Wählen Sie CycloneDX, wenn Ihr Kunde aus Automotive, Medizintechnik oder Industrieautomation kommt. CycloneDX unterstützt nativ VEX (Vulnerability Exploitability eXchange), mit dem sich zu einer Schwachstelle sagen lässt, ob das eigene Produkt tatsächlich betroffen ist – wichtig für die CRA-Meldepflichten ab 2026.

Wann SPDX?

SPDX ist Pflicht, wenn der Kunde ausdrücklich einen ISO-normierten Standard verlangt oder wenn Lizenz-Compliance im Vordergrund steht (z. B. bei Weiterverbreitung von Open-Source-Software). Auch US-Behörden bevorzugen SPDX häufig.

Und wenn der Kunde nichts vorgibt?

Dann liefern Sie CycloneDX in JSON: kompakt, im europäischen Industrie-Umfeld verbreitet, gut Tool-unterstützt. Bei SBOM24 ist beides möglich – wir liefern das Format, das Ihr Kunde verlangt, und konvertieren bei Bedarf zwischen beiden.

SBOM in CycloneDX oder SPDX – ab 99 €

Lieferung innerhalb von 24 Stunden, im Format Ihrer Wahl.

Jetzt anfragen →

Weiterlesen