Supply-chain атака часто происходит не в бизнес-логике, а между исходниками и production: dependency, build script, CI secret, artifact registry or deployment token. Provenance отвечает на вопрос: из какого commit, каким builder, с какими параметрами и когда был создан артефакт.
SBOM отвечает на другой вопрос: какие компоненты и версии входят в продукт. Вместе они помогают быстро понять уязвимость и доказать происхождение сборки.