Jadwal Sholat

Memuat jadwal sholat…

Editorial Ilmu Komputer & AI

Open AccessOA2026

TrustBOM: Arsitektur Skalabel untuk SBOM yang Menjaga Kerahasiaan Antar Organisasi

Bukti non-keanggotaan zero-knowledge memungkinkan atestasi SBOM secara selektif tanpa mengungkap graf dependensi
Van Thang Nguyen; Frederic Rupprecht; Tom Lawrence; Lucca Di Benedetto; Sören Schubert; Amor Rezgui; Sebastian Werner; Maria C. Borges; Stefan Tai· 2026· DOI 10.48550/arXiv.2609.21419

Masalah inti

Software Bills of Materials (SBOM) telah muncul sebagai mekanisme kunci untuk tata kelola rantai pasok perangkat lunak dalam arsitektur perusahaan. Namun, adopsinya di berbagai organisasi masih terbatas karena kekhawatiran akan mengekspos informasi dependensi yang sensitif. Makalah ini mengatasi keterbatasan tersebut dengan mengusulkan TrustBOM, arsitektur skalabel untuk SBOM yang menjaga kerahasiaan dan terintegrasi ke dalam alur kerja CI/CD perusahaan. TrustBOM memungkinkan penyedia perangkat lunak mengatestasi bahwa kerentanan tertentu atau lisensi terbatas tidak ada dalam perangkat lunak mereka tanpa mengungkap graf dependensi yang mendasarinya. Pendekatan ini didasarkan pada bukti non-keanggotaan zero-knowledge, yang diterapkan secara selektif berdasarkan constraint kebijakan yang ditentukan konsumen. Arsitektur ini dirancang untuk memastikan bahwa pembangkitan bukti berskala linear dengan jumlah constraint yang diatestasi, bukan dengan ukuran SBOM, sehingga memungkinkan operasi yang efisien di lingkungan perusahaan berskala besar.

Inovasi

Evaluasi empiris menunjukkan kinerja linear, dengan waktu pembangkitan bukti rata-rata 0,9 detik per constraint pada perangkat keras komoditas. Penskalaan linear ini mengonfirmasi bahwa pembangkitan bukti tumbuh seiring jumlah constraint yang diatestasi, bukan seiring ukuran SBOM. Kinerja yang terukur menunjukkan kelayakan penerapan di ekosistem platform perusahaan, tempat SBOM dapat berukuran besar dan constraint berjumlah banyak. Hasil ini mendukung klaim arsitektural utamanya: atestasi yang menjaga kerahasiaan dapat bersifat praktis ketika bukti dibatasi pada constraint kebijakan yang ditentukan konsumen. Evaluasi berfokus pada waktu pembangkitan bukti sebagai metrik utama, dengan perangkat keras komoditas mewakili kondisi penerapan perusahaan yang realistis.
Software Bills of Materials (SBOM) telah muncul sebagai mekanisme kunci untuk tata kelola rantai pasok perangkat lunak dalam arsitektur perusahaan. Namun, adopsinya di berbagai organisasi masih terbatas karena kekhawatiran akan mengekspos informasi dependensi yang sensitif. Makalah ini mengatasi keterbatasan tersebut dengan mengusulkan TrustBOM, arsitektur skalabel untuk SBOM yang menjaga kerahasiaan dan terintegrasi ke dalam alur kerja CI/CD perusahaan. TrustBOM memungkinkan penyedia perangkat lunak mengatestasi bahwa kerentanan tertentu atau lisensi terbatas tidak ada dalam perangkat lunak mereka tanpa mengungkap graf dependensi yang mendasarinya. Pendekatan ini didasarkan pada bukti non-keanggotaan zero-knowledge, yang diterapkan secara selektif berdasarkan constraint kebijakan yang ditentukan konsumen. Arsitektur ini dirancang untuk memastikan bahwa pembangkitan bukti berskala linear dengan jumlah constraint yang diatestasi, bukan dengan ukuran SBOM, sehingga memungkinkan operasi yang efisien di lingkungan perusahaan berskala besar.
TrustBOM terintegrasi ke dalam pipeline CI/CD perusahaan yang sudah ada untuk menghasilkan dan memverifikasi atestasi SBOM yang menjaga kerahasiaan. Primitif kriptografi intinya adalah bukti non-keanggotaan zero-knowledge: penyedia membuktikan bahwa elemen tertentu (misalnya, paket yang rentan atau lisensi terbatas) tidak ada dalam himpunan dependensinya, tanpa mengungkap himpunan itu sendiri. Bukti dibangkitkan secara selektif sesuai constraint kebijakan yang ditentukan konsumen, sehingga hanya properti yang dibutuhkan konsumen yang diatestasi. Arsitektur ini memisahkan pembangkitan bukti dari ukuran SBOM dengan menyusun bukti di sekitar jumlah constraint yang diatestasi. Secara formal, jika adalah himpunan constraint yang diatestasi dan adalah himpunan dependensi SBOM, sistem pembuktian menunjukkan untuk setiap constraint bahwa tanpa mengungkap informasi tambahan apa pun tentang . Biaya pembangkitan bukti yang diharapkan karenanya adalah dan bukan , yang merupakan properti skalabilitas kuncinya. Sistem ini ditujukan untuk penerapan di ekosistem platform perusahaan tempat beberapa organisasi bertukar atestasi di bawah kebijakan yang heterogen.

Mengapa penting

Penskalaan linear pembangkitan bukti terhadap jumlah constraint, bukan ukuran SBOM, mengatasi ketegangan mendasar dalam tata kelola rantai pasok: organisasi membutuhkan visibilitas terhadap risiko dependensi tetapi enggan mengekspos graf dependensi yang sensitif. Dengan memungkinkan atestasi ketiadaan secara selektif—baik untuk kerentanan tertentu maupun lisensi terbatas—TrustBOM memungkinkan penyedia memenuhi kebijakan konsumen tanpa pengungkapan penuh. Pendekatan selektif ini selaras dengan alur kerja CI/CD perusahaan, tempat constraint kebijakan ditentukan oleh konsumen dan ditegakkan melalui verifikasi otomatis. Rata-rata 0,9 detik per constraint pada perangkat keras komoditas menunjukkan bahwa bahkan himpunan kebijakan dengan puluhan constraint tetap dapat ditangani secara operasional. Ketergantungan arsitektur ini pada bukti non-keanggotaan zero-knowledge menyediakan fondasi kriptografi untuk kepercayaan lintas batas organisasi, yang berpotensi menurunkan hambatan adopsi SBOM dalam arsitektur perusahaan. Pekerjaan selanjutnya dapat mengeksplorasi bahasa kebijakan yang lebih luas, agregasi bukti, dan integrasi dengan format SBOM serta basis data kerentanan yang sudah ada.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten member…