---
title: "AI 物料清单：CycloneDX 与 SPDX 对比"
canonical: https://wavect.io/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/
language: zh
description: "比较 CycloneDX ML-BOM 与 SPDX AI Profile，了解 AI 物料清单内容，并在两个 Sprint 内实施签名 AIBOM。"
image: "https://wavect.io/img/blog/headers/header_ai-bill-of-materials-cyclonedx-spdx-2026.png"
---

[**返回**](/zh/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/zh/team/kevin-riedl/)

[Kevin Riedl](/zh/team/kevin-riedl/) https://linkedin.com/in/wsdt

7 分钟 阅读 · 2026年8月24日 最近审核 2026年8月24日

[**下一篇**](/zh/blog/eu-data-act-connected-product-api-2026/)

# AI 物料清单：CycloneDX 与 SPDX 实施指南

要点速览

AI 物料清单盘点 AI 系统的软件、模型、数据、服务、许可、来源、评估和部署关系。CycloneDX 通常更适合产品安全与 SBOM 运营，SPDX 更适合详细来源、许可和产物图。应保留一个格式中立的内部来源，在发布流水线生成并签名，并通过真实上游事件测试。

**AI 物料清单是 AI 系统的软件、模型、数据集、服务、许可证、来源与关系的机器可读清单。若重点是产品安全和 SBOM 运营，可选 CycloneDX；若重点是详细来源、许可和跨产物关系，可选 SPDX。关键是只有一个权威内部清单。**

AIBOM 是证据基础设施，不是合规徽章。它应回答哪个模型和数据影响了发布，以及上游变化时哪些部署需要处理。

## CycloneDX 还是 SPDX？

| 因素 | CycloneDX | SPDX |
| --- | --- | --- |
| **导向** | 产品安全与 BOM 运营 | 来源、许可与产物关系 |
| **AI 表达** | 模型和数据集 ML-BOM | 可与软件配置组合的 AI Profile |
| **团队适配** | 已有 CycloneDX 与漏洞流水线 | 已有 SPDX、法务或研究流水线 |

## AIBOM 应记录什么？

先记录稳定身份和版本，再加入基础模型、适配器、会改变行为的提示、训练与评估数据、运行时、检索索引、外部 API、许可、哈希、供应商、评估和部署关系。

- 使用不可变哈希，不使用 latest 等显示名。
- 区分 trained-on、fine-tuned-with、evaluated-on、retrieved-from 与 served-by。
- 敏感数据详情放在受控证据中。
- 每个生产部署连接准确 AIBOM 版本。

## 如何避免格式锁定？

为身份、来源、关系、许可、评估和部署定义中立内部模式，再生成外部标准，避免两份清单漂移。

- 先原型化最复杂的产物组合。
- 用官方模式验证生成文档。
- 往返转换一个发布并检查关键字段损失。

## 在哪里生成 AIBOM？

在产物不可变之后、部署批准之前生成并签名。数据来自模型注册表、数据目录、扫描器、评估结果和基础设施清单。

- 缺少身份、许可批准或评估时阻止发布。
- 区分客户版本和更丰富的内部版本。
- 上游公告变化时触发影响分析。

## 两个 Sprint 的试点

1. 完整盘点一个已部署 AI 功能。
2. 定义 ID、关系、披露层级和负责人。
3. 分别用 CycloneDX 与 SPDX 表达并评分。
4. 选择外部格式，保持内部中立。
5. 生成、验证、签名并附到发布。
6. 演练上游事件并测量定位时间。

## AI 物料清单常见问题

### AIBOM 与 SBOM 相同吗？

不同。AIBOM 在软件组件基础上增加模型、数据、AI 服务、评估、来源和 AI 关系。

### CycloneDX 支持 ML-BOM 吗？

支持。CycloneDX 官方能力涵盖模型、数据集、服务、依赖和元数据。

### SPDX 支持 AI 产物吗？

支持。SPDX 3 包含可与其他配置组合的 AI Profile。

### 客户应收到完整内部 AIBOM 吗？

通常不应。通过披露层级保护个人数据、密钥和安全敏感内部信息。

## 最终思考

选择下游用户能操作的格式，但保留一个权威内部图。成功指标不是 JSON 有效，而是更快、更准确的部署影响分析。

## 主要来源

1. [OWASP CycloneDX ML-BOM](https://www.cyclonedx.org/capabilities/mlbom/). 官方能力说明
2. [SPDX 3 Profiles](https://spdx.dev/understanding-spdx-profiles/). AI Profile 官方概述
3. [SPDX 规范](https://spdx.dev/use/specifications/). 当前规范资源

## 你可能也喜欢..

[**欧盟 AI 供应商安全问卷** 把 AIBOM 证据转化为采购控制。](/zh/blog/ai-vendor-security-questionnaire-eu/) [**Wavect 与开发机构对比** 比较生产 AI 架构合作方。](/zh/compare/wavect-vs-dev-agencies/)

AI 治理与监管

## 继续浏览此集群

负责任采用 AI 所需的安全、政策、合规与运营控制。

[从核心文章开始**5 人创业团队的 EU AI Act 成本**](/zh/blog/eu-ai-act-compliance-cost-startup/)

- [CRA 漏洞报告：24 小时执行手册](/zh/blog/cyber-resilience-act-reporting-playbook-2026/)
- [欧盟软件产品责任：工程证据清单](/zh/blog/eu-product-liability-software-evidence-2026/)
- [面向 LLM 的假名化网关：提示词真的脱离 GDPR 适用范围了吗？](/zh/blog/llm-pseudonymization-gateway-gdpr-2026/)
- [Semantica 评测 2026：它能解释每一次 AI 智能体决策吗？](/zh/blog/semantica-ai-agent-decision-provenance/)
- [AI 智能体合同签署：eIDAS QES 集成指南](/zh/blog/ai-agent-eidas-signature-integration/)

只收重要内容

## 关注与你相关的内容

每当我们发布新文章，你会收到一封简短邮件。你可以关注整个博客，也可以只选感兴趣的主题。

[**返回**](/zh/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/zh/team/kevin-riedl/)

[Kevin Riedl](/zh/team/kevin-riedl/) https://linkedin.com/in/wsdt

7 分钟 阅读 · 2026年8月24日 最近审核 2026年8月24日

[**下一篇**](/zh/blog/eu-data-act-connected-product-api-2026/)

邮件订阅新文章 ×

×

通过邮件获取新文章

我们发布时给你一封简短邮件。免费，不做跟踪。

## Structured Data

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@id": "https://wavect.io/#organization",
      "@type": [
        "Organization",
        "ProfessionalService",
        "LocalBusiness"
      ],
      "employee": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "founder": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "legalRepresentative": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "name": "Wavect GmbH",
      "subjectOf": {
        "@id": "https://wavect.io/verified-claims.json#dataset",
        "@type": "Dataset",
        "creator": {
          "@id": "https://wavect.io/#organization",
          "@type": [
            "Organization",
            "ProfessionalService",
            "LocalBusiness"
          ]
        },
        "description": "A machine-readable registry of quantitative and qualitative claims published by Wavect, with review dates, localized page appearances and public third-party citations where available.",
        "inLanguage": "en",
        "isAccessibleForFree": true,
        "license": "https://creativecommons.org/licenses/by/4.0/",
        "name": "Wavect verified publication claims",
        "url": "https://wavect.io/verified-claims.json"
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/team/kevin-riedl/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Kevin Riedl",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796365",
        "https://www.linkedin.com/in/wsdt",
        "https://github.com/wsdt"
      ],
      "url": "https://wavect.io/team/kevin-riedl/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/team/christof-jori/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Christof Jori",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796367",
        "https://www.linkedin.com/in/jocr77/",
        "https://github.com/jo-chris"
      ],
      "url": "https://wavect.io/team/christof-jori/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/#website",
      "@type": "WebSite",
      "inLanguage": [
        "en",
        "de",
        "es",
        "zh"
      ],
      "name": "Wavect",
      "potentialAction": {
        "@type": "SearchAction",
        "query-input": "required name=search_term_string",
        "target": {
          "@type": "EntryPoint",
          "urlTemplate": "https://wavect.io/search/?q={search_term_string}"
        }
      },
      "publisher": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/#webpage",
      "@type": "WebPage",
      "dateModified": "2026-08-24",
      "inLanguage": "zh",
      "isPartOf": {
        "@id": "https://wavect.io/#website",
        "@type": "WebSite"
      },
      "lastReviewed": "2026-08-24",
      "url": "https://wavect.io/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/"
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BlogPosting",
  "abstract": "AI 物料清单盘点 AI 系统的软件、模型、数据、服务、许可、来源、评估和部署关系。CycloneDX 通常更适合产品安全与 SBOM 运营，SPDX 更适合详细来源、许可和产物图。应保留一个格式中立的内部来源，在发布流水线生成并签名，并通过真实上游事件测试。",
  "articleBody": " 博客概览/商业与监管/AI 治理与监管 AI 物料清单：CycloneDX 与 SPDX 实施指南 要点速览 AI 物料清单盘点 AI 系统的软件、模型、数据、服务、许可、来源、评估和部署关系。CycloneDX 通常更适合产品安全与 SBOM 运营，SPDX 更适合详细来源、许可和产物图。应保留一个格式中立的内部来源，在发布流水线生成并签名，并通过真实上游事件测试。 AI 物料清单是 AI 系统的软件、模型、数据集、服务、许可证、来源与关系的机器可读清单。若重点是产品安全和 SBOM 运营，可选 CycloneDX；若重点是详细来源、许可和跨产物关系，可选 SPDX。关键是只有一个权威内部清单。 AIBOM 是证据基础设施，不是合规徽章。它应回答哪个模型和数据影响了发布，以及上游变化时哪些部署需要处理。 CycloneDX 还是 SPDX？ 因素CycloneDXSPDX 导向产品安全与 BOM 运营来源、许可与产物关系AI 表达模型和数据集 ML-BOM可与软件配置组合的 AI Profile团队适配已有 CycloneDX 与漏洞流水线已有 SPDX、法务或研究流水线 AIBOM 应记录什么？ 先记录稳定身份和版本，再加入基础模型、适配器、会改变行为的提示、训练与评估数据、运行时、检索索引、外部 API、许可、哈希、供应商、评估和部署关系。 使用不可变哈希，不使用 latest 等显示名。区分 trained-on、fine-tuned-with、evaluated-on、retrieved-from 与 served-by。敏感数据详情放在受控证据中。每个生产部署连接准确 AIBOM 版本。 如何避免格式锁定？ 为身份、来源、关系、许可、评估和部署定义中立内部模式，再生成外部标准，避免两份清单漂移。 先原型化最复杂的产物组合。用官方模式验证生成文档。往返转换一个发布并检查关键字段损失。 在哪里生成 AIBOM？ 在产物不可变之后、部署批准之前生成并签名。数据来自模型注册表、数据目录、扫描器、评估结果和基础设施清单。 缺少身份、许可批准或评估时阻止发布。区分客户版本和更丰富的内部版本。上游公告变化时触发影响分析。 两个 Sprint 的试点 完整盘点一个已部署 AI 功能。定义 ID、关系、披露层级和负责人。分别用 CycloneDX 与 SPDX 表达并评分。选择外部格式，保持内部中立。生成、验证、签名并附到发布。演练上游事件并测量定位时间。 查看相关服务： RAG 与 AI 架构 看看生产环境中的应用: Twinsoft AI 先做决定: 如何为 MVP 选择技术栈 AI 物料清单常见问题 AIBOM 与 SBOM 相同吗？ 不同。AIBOM 在软件组件基础上增加模型、数据、AI 服务、评估、来源和 AI 关系。 CycloneDX 支持 ML-BOM 吗？ 支持。CycloneDX 官方能力涵盖模型、数据集、服务、依赖和元数据。 SPDX 支持 AI 产物吗？ 支持。SPDX 3 包含可与其他配置组合的 AI Profile。 客户应收到完整内部 AIBOM 吗？ 通常不应。通过披露层级保护个人数据、密钥和安全敏感内部信息。 最终思考 选择下游用户能操作的格式，但保留一个权威内部图。成功指标不是 JSON 有效，而是更快、更准确的部署影响分析。 主要来源 OWASP CycloneDX ML-BOM. 官方能力说明SPDX 3 Profiles. AI Profile 官方概述SPDX 规范. 当前规范资源 你可能也喜欢.. 欧盟 AI 供应商安全问卷 把 AIBOM 证据转化为采购控制。 Wavect 与开发机构对比 比较生产 AI 架构合作方。 AI 治理与监管 继续浏览此集群 负责任采用 AI 所需的安全、政策、合规与运营控制。 从核心文章开始5 人创业团队的 EU AI Act 成本 CRA 漏洞报告：24 小时执行手册 欧盟软件产品责任：工程证据清单 面向 LLM 的假名化网关：提示词真的脱离 GDPR 适用范围了吗？ Semantica 评测 2026：它能解释每一次 AI 智能体决策吗？ AI 智能体合同签署：eIDAS QES 集成指南 集群中的上一篇欧盟软件产品责任：工程证据清单集群中的下一篇面向 LLM 的假名化网关：提示词真的脱离 GDPR 适用范围了吗？ 查看相关服务： AI 咨询 看看生产环境中的应用: Twinsoft AI 先做决定: 如何为 MVP 选择技术栈 只收重要内容 关注与你相关的内容 每当我们发布新文章，你会收到一封简短邮件。你可以关注整个博客，也可以只选感兴趣的主题。 Company 电子邮箱 你希望接收哪些内容？ 完整的 Wavect 博客接收六个主题下的每一篇新文章。 仅接收所选主题请在下方选择一个或多个分类。 选择主题 AI 与智能体 产品与 MVP 交付与 QA 领导力与团队 商业与监管 Web3 与隐私 我希望接收所选的 Wavect 博客邮件，并已阅读 隐私信息。我可以随时退订。 发送确认邮件→ 免费、双重确认、不使用跟踪像素。 ",
  "articleSection": "工程",
  "author": {
    "@id": "https://wavect.io/team/kevin-riedl/#person",
    "@type": "Person",
    "name": "Kevin Riedl",
    "sameAs": [
      "https://www.wikidata.org/wiki/Q139796365",
      "https://www.linkedin.com/in/wsdt",
      "https://github.com/wsdt"
    ],
    "url": "https://wavect.io/team/kevin-riedl/"
  },
  "citation": [
    {
      "@type": "WebPage",
      "name": "OWASP CycloneDX ML-BOM",
      "url": "https://www.cyclonedx.org/capabilities/mlbom/"
    },
    {
      "@type": "WebPage",
      "name": "SPDX 3 Profiles",
      "url": "https://spdx.dev/understanding-spdx-profiles/"
    },
    {
      "@type": "WebPage",
      "name": "SPDX 规范",
      "url": "https://spdx.dev/use/specifications/"
    }
  ],
  "dateModified": "2026-08-24",
  "datePublished": "2026-08-24",
  "description": "AI 物料清单盘点 AI 系统的软件、模型、数据、服务、许可、来源、评估和部署关系。CycloneDX 通常更适合产品安全与 SBOM 运营，SPDX 更适合详细来源、许可和产物图。应保留一个格式中立的内部来源，在发布流水线生成并签名，并通过真实上游事件测试。",
  "headline": "AI 物料清单：CycloneDX 与 SPDX 对比",
  "image": "https://wavect.io/img/blog/headers/header_ai-bill-of-materials-cyclonedx-spdx-2026.svg",
  "inLanguage": "zh",
  "keywords": "AI 物料清单, CycloneDX, SPDX",
  "mainEntityOfPage": {
    "@id": "https://wavect.io/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/",
    "@type": "WebPage"
  },
  "publisher": {
    "@id": "https://wavect.io/#organization",
    "@type": [
      "Organization",
      "ProfessionalService",
      "LocalBusiness"
    ]
  },
  "url": "https://wavect.io/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/",
  "wordCount": 214
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BreadcrumbList",
  "itemListElement": [
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/",
      "name": "首页",
      "position": 1
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/overview/",
      "name": "博客概览",
      "position": 2
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/topics/business-regulation/",
      "name": "商业与监管",
      "position": 3
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/clusters/ai-governance/",
      "name": "AI 治理与监管",
      "position": 4
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/",
      "name": "AI 物料清单：CycloneDX 与 SPDX 对比 | ",
      "position": 5
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "FAQPage",
  "mainEntity": [
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "不同。AIBOM 在软件组件基础上增加模型、数据、AI 服务、评估、来源和 AI 关系。"
      },
      "name": "AIBOM 与 SBOM 相同吗？"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "支持。CycloneDX 官方能力涵盖模型、数据集、服务、依赖和元数据。"
      },
      "name": "CycloneDX 支持 ML-BOM 吗？"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "支持。SPDX 3 包含可与其他配置组合的 AI Profile。"
      },
      "name": "SPDX 支持 AI 产物吗？"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "通常不应。通过披露层级保护个人数据、密钥和安全敏感内部信息。"
      },
      "name": "客户应收到完整内部 AIBOM 吗？"
    }
  ]
}
```
