Kostenlose Prüfung
Wird etwas, das Sie ausliefern, ausgenutzt?
Ziehen Sie eine SBOM hinein. Wir gleichen sie mit dem CISA-Katalog aktiv ausgenutzter Schwachstellen ab und zeigen, was zurückkommt. Das Werkzeug selbst ist auf Englisch.
Eine Komponente auf der Liste ist kein meldepflichtiges Ereignis. Sie ist ein Grund zu prüfen, ob Ihr Produkt betroffen ist; die Meldepflicht beginnt erst, wenn es das ist.Art. 14(1)
Drop an SBOM, or choose a file
- Format
- CycloneDX SPDX
- Encoding
- JSON · XML tag-value
- Size
- up to 4 MB
Nothing is storedParsed in memory and discarded. No account, and no record of what you ship — we keep the count of how many components came back, never their names.
I do not have an SBOM
A software bill of materials is the list of every open-source component inside something you ship, with its version, written in a format other tools can read. Syft is a free tool from Anchore that builds one for you by reading a container image, a source directory or a binary. It takes a minute, and you only need it once per release.
# 1. Install it, on macOS brew install syft # ...or anywhere else curl -sSfL https://get.anchore.io/syft | sh -s -- -b /usr/local/bin # 2. Point it at what you ship syft acme/agent:latest -o cyclonedx-json > sbom.json # ...or at a source directory syft dir:. -o cyclonedx-json > sbom.json
Replace acme/agent:latest with your own image. The redirect writes the bill of materials to sbom.json, and syft keeps its progress on stderr, so the file stays valid JSON. Then drop that file above. The full guide covers formats and running it per release.
Was die Liste ist
Den Katalog bekannter ausgenutzter Schwachstellen führt die CISA, die US-Cybersicherheitsbehörde. Eine Schwachstelle wird aufgenommen, wenn es belastbare Belege gibt, dass sie irgendwo ausgenutzt wird. Das macht ihn zur meistgenutzten öffentlichen Antwort auf die Frage, die die Verordnung stellt: nicht „ist das schwerwiegend“, sondern „wird das benutzt“. Ausnutzung ist nicht regional; was gegen amerikanische Ziele ausgenutzt wird, wird ausgenutzt.
Was gelesen wird
CycloneDX 1.4 bis 1.7 als JSON oder XML und SPDX 2.2 und 2.3 als JSON. Dateien bis vier Megabyte. Abgeglichen wird über die Package-URL jeder Komponente. Haben Sie keine Datei: eine zu erzeugen dauert eine Minute (auf Englisch).
Was mit der Datei passiert
Sie wird im Speicher gelesen, abgeglichen und verworfen. Festgehalten wird eine Zahl: wie viele Komponenten gelesen wurden und wie viele Treffer es gab, nie welche. Deshalb gibt es für diese Prüfung auch keinen teilbaren Link. Die Sicherheitsseite (auf Englisch) beschreibt es genau.
Diese Seite auf Englisch: SBOM check.
Dies erzeugt Nachweise, Zeitpläne und Entwürfe. Es ist keine Rechtsberatung, und der Hersteller bleibt die für die Meldung verantwortliche Partei.