Kostenlose Prüfung

Wird etwas, das Sie ausliefern, ausgenutzt?

Ziehen Sie eine SBOM hinein. Wir gleichen sie mit dem CISA-Katalog aktiv ausgenutzter Schwachstellen ab und zeigen, was zurückkommt. Das Werkzeug selbst ist auf Englisch.

Eine Komponente auf der Liste ist kein meldepflichtiges Ereignis. Sie ist ein Grund zu prüfen, ob Ihr Produkt betroffen ist; die Meldepflicht beginnt erst, wenn es das ist.Art. 14⁠(1)⁠

Drop an SBOM, or choose a file

Format
CycloneDX SPDX
Encoding
JSON · XML tag-value
Size
up to 4 MB

Nothing is storedParsed in memory and discarded. No account, and no record of what you ship — we keep the count of how many components came back, never their names.

I do not have an SBOM

A software bill of materials is the list of every open-source component inside something you ship, with its version, written in a format other tools can read. Syft is a free tool from Anchore that builds one for you by reading a container image, a source directory or a binary. It takes a minute, and you only need it once per release.

# 1. Install it, on macOS
brew install syft

# ...or anywhere else
curl -sSfL https://get.anchore.io/syft | sh -s -- -b /usr/local/bin

# 2. Point it at what you ship
syft acme/agent:latest -o cyclonedx-json > sbom.json

# ...or at a source directory
syft dir:. -o cyclonedx-json > sbom.json

Replace acme/agent:latest with your own image. The redirect writes the bill of materials to sbom.json, and syft keeps its progress on stderr, so the file stays valid JSON. Then drop that file above. The full guide covers formats and running it per release.

Was die Liste ist

Den Katalog bekannter ausgenutzter Schwachstellen führt die CISA, die US-Cybersicherheitsbehörde. Eine Schwachstelle wird aufgenommen, wenn es belastbare Belege gibt, dass sie irgendwo ausgenutzt wird. Das macht ihn zur meistgenutzten öffentlichen Antwort auf die Frage, die die Verordnung stellt: nicht „ist das schwerwiegend“, sondern „wird das benutzt“. Ausnutzung ist nicht regional; was gegen amerikanische Ziele ausgenutzt wird, wird ausgenutzt.

Was gelesen wird

CycloneDX 1.4 bis 1.7 als JSON oder XML und SPDX 2.2 und 2.3 als JSON. Dateien bis vier Megabyte. Abgeglichen wird über die Package-URL jeder Komponente. Haben Sie keine Datei: eine zu erzeugen dauert eine Minute (auf Englisch).

Was mit der Datei passiert

Sie wird im Speicher gelesen, abgeglichen und verworfen. Festgehalten wird eine Zahl: wie viele Komponenten gelesen wurden und wie viele Treffer es gab, nie welche. Deshalb gibt es für diese Prüfung auch keinen teilbaren Link. Die Sicherheitsseite (auf Englisch) beschreibt es genau.

Diese Seite auf Englisch: SBOM check.

Dies erzeugt Nachweise, Zeitpläne und Entwürfe. Es ist keine Rechtsberatung, und der Hersteller bleibt die für die Meldung verantwortliche Partei.