En esta versión
- Mejoras en las bibliotecas de C/C++
- Utilizar la información de PE para detectar bibliotecas DLL/EXE
- Añadir más firmas para las bibliotecas de C/C++
- Compatibilidad con el formato de archivo CycloneDX
En nuestras últimas mejoras para la tecnología SBOM (Software de materialesSoftware ), versión 4.0.0, ampliamos la cobertura de nuestra base de datos para componentes binarios, como archivos DLL y EXE, mejoramos la identificación de binarios mediante metadatos PE (Portable Executable) y habilitamos la validación y el enriquecimiento de los informes SBOM de CycloneDX.
El punto ciego binario
Las soluciones tradicionales de SBOM se basan principalmente en gestores de paquetes y archivos de manifiesto (por ejemplo, requirements.txt, package.json) para identificar los componentes de terceros. Aunque resulta eficaz para muchas aplicaciones modernas, este enfoque deja importantes lagunas, especialmente en casos como:
- Proyectos que no utilizan un gestor de paquetes de forma sistemática: los proyectos en C/C++ que incorporan bibliotecas DLL que no están gestionadas por gestores de paquetes pueden pasar desapercibidos para las herramientas de generación de SBOM.
- Software que contienen binarios de terceros integrados: los instaladores suelen contener dependencias binarias de terceros sin metadatos explícitos, lo que dificulta su seguimiento.
- Bibliotecas en formato binario en los repositorios de artefactos: Los repositorios de artefactos como JFrog Artifactory, Nexus Repository o Apache Archiva almacenan bibliotecas en formatos binarios (whl, egg, zip) en lugar de código fuente. Estos paquetes binarios tampoco incluyen declaraciones, lo que limita la visibilidad tradicional de la SBOM.
Estas lagunas plantean riesgos de seguridad: las dependencias binarias permanecen ocultas, los paquetes de instalación no se revisan y no es posible rastrear las vulnerabilidades en las dependencias no declaradas.
Cerrar la brecha de seguridad en los binarios de la SBOM
Para hacer frente a estos puntos ciegos críticos, OPSWAT 4.0.0 ofrece capacidades mejoradas mediante múltiples enfoques complementarios:
Ampliación de la cobertura de la base de datos para componentes binarios

Hemos ampliado considerablemente nuestra base de datos de firmas para archivos binarios de C, C++ y C# (DLL y EXE). Los equipos Software pueden identificar las bibliotecas de terceros integradas incluso cuando no se dispone de metadatos del gestor de paquetes.
Con esta actualización, OPSWAT garantiza un seguimiento exhaustivo de los componentes en el código fuente, los binarios compilados y los instaladores de software.
Identificación precisa de bibliotecas mediante el análisis de metadatos

Nuestra nueva versión aprovecha el análisis de metadatos de archivos PE (Portable Executable) para identificar archivos binarios y cotejarlos con bases de datos de vulnerabilidades conocidas y de licencias. Este enfoque automatizado sustituye a lo que antes era un proceso manual, lento y propenso a errores.
Cómo funciona:
- OPSWAT detecta bibliotecas de terceros en formato binario (DLL, EXE) mediante el uso de sus firmas y los metadatos PE (ejecutables portátiles).
- La información binaria extraída se asigna a bibliotecas y versiones conocidas
- A continuación, estos resultados se cotejan con nuestras bases de datos de vulnerabilidades y licencias.
Ventajas:
- Identificar los componentes de terceros, incluidas las bibliotecas C/C++ gestionadas manualmente y los paquetes de instalación
- Mejorar la precisión en la identificación de componentes binarios mediante el análisis de metadatos
- Mitiga los riesgos de seguridad detectando las dependencias, incluso sin que el gestor de paquetes las declare
- Implemente una gestión integral de vulnerabilidades y evaluaciones de seguridad
Identificación precisa de bibliotecas mediante el análisis de metadatos

Integración de la SBOM con los repositorios de artefactos
Además de analizar directamente las bibliotecas binarias, OPSWAT y MetaDefender Software Supply Chain la integración nativa con repositorios de artefactos como JFrog Artifactory para analizar los paquetes originales y recuperar sus metadatos. Más información sobre la integración con JFrog Artifactory.
Esta referencia cruzada permite identificar con precisión las bibliotecas de terceros integradas y garantiza que los equipos no pasen por alto información de seguridad fundamental en los componentes binarios de sus proyectos.
Validación y enriquecimiento de informes SBOM con CycloneDX
Otra novedad de esta versión se centra en la precisión y la exhaustividad de los informes SBOM, especialmente los que están en formato CycloneDX.
CycloneDX es un formato de SBOM muy utilizado para el seguimiento de la seguridad y las vulnerabilidades. Sin embargo, algunos de estos informes suelen carecer de información relevante, como datos sobre licencias o dependencias no declaradas.
En OPSWAT, creemos en la filosofía de la defensa en múltiples capas. Del mismo modo que las estrategias de seguridad por capas mejoran la detección de malware, la validación de SBOM en múltiples capas refuerza la seguridad de la cadena de suministro de software. Esta mejora valida y enriquece los informes SBOM de CycloneDX para crear inventarios de componentes más completos.

Cómo funciona:
Importar una SBOM existente
Los usuarios proporcionan un informe SBOM en formato CycloneDX como punto de partida para el análisis y la validación.
Validación y enriquecimiento
OPSWAT la SBOM, comprueba los componentes incluidos en la lista con nuestra base de datos y completa los datos que faltan, entre los que se incluyen:
- Información sobre vulnerabilidades (detección de CVE y clasificaciones de gravedad)
- Datos sobre licencias
- Seguimiento de versiones (versiones obsoletas y parches de corrección)
Además, los archivos que contengan vulnerabilidades CVE conocidas o licencias no autorizadas se marcarán o bloquearán según las políticas preconfiguradas.
Generar y exportar una SBOM mejorada
La lista SBOM actualizada incluye información adicional sobre seguridad. Exporta los resultados ampliados en formato JSON, CycloneDX o SPDX SBOM.
Por qué es importante la detección binaria
Vulnerability Management integral de Vulnerability Management
Cuando se anuncian nuevas vulnerabilidades CVE, los equipos de seguridad pueden evaluar de inmediato si se ven afectados, incluso en el caso de componentes en formato binario. Esto elimina los puntos ciegos de seguridad en los flujos de trabajo de respuesta ante vulnerabilidades.
Cumplimiento normativo y preparación para la normativa
Las organizaciones que se enfrentan a requisitos normativos cada vez más estrictos o a las exigencias de los clientes en materia de SBOM pueden asegurarse de que se tengan en cuenta todos los componentes, y no solo aquellos gestionados a través de gestores de paquetes.
Evaluaciones de seguridad para paquetes de instalación
Los paquetes Software suelen contener numerosos componentes de terceros. La detección binaria amplía la visibilidad de los instaladores y garantiza que todas las dependencias que llegan a los clientes se inventaríen y se sometan a controles de seguridad.
Soporte para código heredado
Las aplicaciones más antiguas que carecen de una gestión moderna de las dependencias pueden incluirse ahora en los programas de seguridad de la cadena de suministro de software, sin necesidad de un seguimiento manual ni de un trabajo de revisión exhaustivo.
Acerca de OPSWAT
OPSWAT facilita la transparencia del software al proporcionar un inventario preciso de los componentes de software presentes en sus pilas de aplicaciones. Con OPSWAT , los desarrolladores pueden identificar vulnerabilidades conocidas, validar licencias y generar inventarios de componentes para el software de código abierto (OSS), las dependencias de terceros y las imágenes de contenedores. Los equipos Software pueden mantener el cumplimiento normativo y adelantarse a los atacantes sin que ello afecte a la velocidad de desarrollo.
Descubre cómo el SBOM te ayuda a proteger tus aplicaciones en opswat.
