CycloneDX vs. SPDX: Welches SBOM-Format?
CycloneDX (OWASP) und SPDX (Linux Foundation, ISO/IEC 5962:2021) sind die zwei international anerkannten SBOM-Standards. CycloneDX ist stärker auf Security- und Vulnerability-Metadaten ausgerichtet und in Automotive und Industrieautomation verbreitet; SPDX ist der etablierte Standard für Lizenz-Compliance und Enterprise-Software. Beide erfüllen die Anforderungen des EU Cyber Resilience Act.
Der Direktvergleich
| Merkmal | CycloneDX | SPDX |
|---|---|---|
| Herausgeber | OWASP Foundation | Linux Foundation |
| Aktuelle Version | 1.6 (2024) | 3.0 (2024) |
| ISO-Norm | – | ISO/IEC 5962:2021 |
| Fokus | Security, Vulnerabilities, VEX | Lizenz-Compliance |
| Formate | JSON, XML, Protobuf | JSON, YAML, RDF, Tag-Value |
| Typische Branche | Automotive, IoT, OT | Enterprise-Software, OSS-Projekte |
Wann CycloneDX?
Wählen Sie CycloneDX, wenn Ihr Kunde aus Automotive, Medizintechnik oder Industrieautomation kommt. CycloneDX unterstützt nativ VEX (Vulnerability Exploitability eXchange), mit dem sich zu einer Schwachstelle sagen lässt, ob das eigene Produkt tatsächlich betroffen ist – wichtig für die CRA-Meldepflichten ab 2026.
Wann SPDX?
SPDX ist Pflicht, wenn der Kunde ausdrücklich einen ISO-normierten Standard verlangt oder wenn Lizenz-Compliance im Vordergrund steht (z. B. bei Weiterverbreitung von Open-Source-Software). Auch US-Behörden bevorzugen SPDX häufig.
Und wenn der Kunde nichts vorgibt?
Dann liefern Sie CycloneDX in JSON: kompakt, im europäischen Industrie-Umfeld verbreitet, gut Tool-unterstützt. Bei SBOM24 ist beides möglich – wir liefern das Format, das Ihr Kunde verlangt, und konvertieren bei Bedarf zwischen beiden.
SBOM in CycloneDX oder SPDX – ab 99 €
Lieferung innerhalb von 24 Stunden, im Format Ihrer Wahl.
Jetzt anfragen →