ZURÜCKPROJEKTE

PROJEKT · I

SUPPLY-CHAIN SECURITY · 0.3.0

SUPPLYGUARD

Ein Sicherheitsarbeitsbereich für SBOMs, der Komponentenbestände validiert, die Profilqualität bewertet und bekannte Schwachstellen sichtbar macht, ohne veränderliche Befunde mit dem Quelldokument zu vermischen.

QUELLCODE

01

ANALYSEMODELL

VOM INVENTAR ZUM NACHWEIS

  1. IEINLESEN

    CycloneDX JSON 1.6 oder 1.7

  2. IIVALIDIEREN

    Schema- und BSI-Profilregeln

  3. IIIANREICHERN

    OSV oder deterministische Demodaten

  4. IVAUSGEBEN

    Webbericht, JSON oder SARIF 2.1.0

02

DETERMINISTISCHER OFFLINE-PROVIDER

MITGELIEFERTE DEMO

demo-shop.cdx.json

ANALYSE ABGESCHLOSSEN
$supplyguard demo-shop.cdx.json --provider demo --format json
KONFORMITÄT
100
RISIKO
48
GEPRÜFT
4 / 4
SCHWACHSTELLEN
2

CRITICAL · 1HIGH · 1

VALIDIERUNGSFEHLER0

DATEN VOLLSTÄNDIGJA

Aktuelles Ergebnis der mitgelieferten CycloneDX-Demo und des deterministischen Providers. Es ist keine Netzwerkanfrage erforderlich.

03

IMPLEMENTIERTER UMFANG

KERNFUNKTIONEN

01

PROFILBEWUSSTE VALIDIERUNG

Maschinenlesbare Prüfungen gleichen CycloneDX-Felder mit BSI TR-03183-2 v2.1.0 ab und weisen nicht unterstützte oder mehrdeutige Fälle ausdrücklich aus.

02

BEGRENZTE ANALYSE

Upload-Größe, JSON-Tiefe, Komponentenlauf, OSV-Seiten und Schwachstellendetails sind begrenzt und werden gemeldet statt still abgeschnitten.

03

RICHTLINIENPRÜFUNGEN FÜR CI

Die datenbankfreie CLI liefert stabile Exit-Codes und kann bei Schweregrad, Validierungsfehlern oder unvollständigen Schwachstellendaten fehlschlagen.

04

GETRENNTE NACHWEISE

Der Bestand verbleibt im SBOM. Veränderliche Schwachstellenbefunde bleiben im Analysebericht und lassen sich als JSON oder SARIF exportieren.

04

SYSTEMAUFBAU

ZWEI OBERFLÄCHEN, EINE PIPELINE

WEBSVELTEKIT
CLI / CIPYTHON
ANALYSEDIENSTFASTAPI · VALIDATOR · PROVIDERS
AUSGABEREPORT · JSON · SARIF

05

DEFINIERTE GRENZEN

GRENZEN

  1. 01

    Profilbezogene technische Prüfungen sind keine offizielle BSI-Zertifizierung.

  2. 02

    SPDX liegt außerhalb des aktuellen Umfangs; implementiert ist CycloneDX JSON.

  3. 03

    Der Live-Abgleich mit OSV erfordert gültige Package-URLs und übermittelt diese an OSV.

  4. 04

    Eine öffentliche Mehrmandanten-Bereitstellung benötigt zusätzlich Identität, Autorisierung, Aufbewahrungsregeln und Schutz vor Missbrauch am Netzwerkrand.

QUELLCODE · DOKUMENTATION · MIT

IMPLEMENTIERUNG ANSEHEN