PROFILBEWUSSTE VALIDIERUNG
Maschinenlesbare Prüfungen gleichen CycloneDX-Felder mit BSI TR-03183-2 v2.1.0 ab und weisen nicht unterstützte oder mehrdeutige Fälle ausdrücklich aus.
PROJEKT · I
SUPPLY-CHAIN SECURITY · 0.3.0
Ein Sicherheitsarbeitsbereich für SBOMs, der Komponentenbestände validiert, die Profilqualität bewertet und bekannte Schwachstellen sichtbar macht, ohne veränderliche Befunde mit dem Quelldokument zu vermischen.
01
CycloneDX JSON 1.6 oder 1.7
Schema- und BSI-Profilregeln
OSV oder deterministische Demodaten
Webbericht, JSON oder SARIF 2.1.0
02
demo-shop.cdx.json
supplyguard demo-shop.cdx.json --provider demo --format jsonCRITICAL · 1HIGH · 1
VALIDIERUNGSFEHLER0
DATEN VOLLSTÄNDIGJA
Aktuelles Ergebnis der mitgelieferten CycloneDX-Demo und des deterministischen Providers. Es ist keine Netzwerkanfrage erforderlich.
03
Maschinenlesbare Prüfungen gleichen CycloneDX-Felder mit BSI TR-03183-2 v2.1.0 ab und weisen nicht unterstützte oder mehrdeutige Fälle ausdrücklich aus.
Upload-Größe, JSON-Tiefe, Komponentenlauf, OSV-Seiten und Schwachstellendetails sind begrenzt und werden gemeldet statt still abgeschnitten.
Die datenbankfreie CLI liefert stabile Exit-Codes und kann bei Schweregrad, Validierungsfehlern oder unvollständigen Schwachstellendaten fehlschlagen.
Der Bestand verbleibt im SBOM. Veränderliche Schwachstellenbefunde bleiben im Analysebericht und lassen sich als JSON oder SARIF exportieren.
04
05
Profilbezogene technische Prüfungen sind keine offizielle BSI-Zertifizierung.
SPDX liegt außerhalb des aktuellen Umfangs; implementiert ist CycloneDX JSON.
Der Live-Abgleich mit OSV erfordert gültige Package-URLs und übermittelt diese an OSV.
Eine öffentliche Mehrmandanten-Bereitstellung benötigt zusätzlich Identität, Autorisierung, Aufbewahrungsregeln und Schutz vor Missbrauch am Netzwerkrand.
QUELLCODE · DOKUMENTATION · MIT