Zum Inhalt springen
SBOMfunkSBOMfunk
Software Bill of Materials automatisiert erstellen

SBOM-Generator: CycloneDX & SPDX automatisch erstellen

Erstellen Sie eine maschinenlesbare Software Bill of Materials aus Ihrer bestehenden Build-Pipeline. SBOMfunk verbindet Abhängigkeitsanalyse, Format-Export und den nächsten Schritt im CRA-Compliance-Workflow.

Was ein SBOM-Generator leistet

Von Abhängigkeiten zu einer belastbaren Komponentenliste

Eine SBOM listet die Softwarekomponenten eines Produkts einschließlich Versionen, Lizenzen und Abhängigkeiten. Ein Generator liest diese Informationen aus dem Projekt und erzeugt daraus ein standardisiertes, maschinenlesbares Dokument. So entsteht eine nachvollziehbare Grundlage für Schwachstellenmanagement und Lieferkettenkommunikation.

Projekt analysieren

Abhängigkeiten aus Ihren unterstützten Ökosystemen erfassen und dem Produkt eindeutig zuordnen.

Format auswählen

CycloneDX oder SPDX als strukturierte Ausgabe für Security, Lizenzprüfung und Austausch erzeugen.

Workflow fortsetzen

Die SBOM versioniert ablegen, auf neue Komponenten prüfen und mit dem Vulnerability-Tracking verbinden.

Zwei gängige Standards

CycloneDX und SPDX im Überblick

Beide Formate können im CRA-Kontext eingesetzt werden. Für die praktische Auswahl zählen der gewünschte Workflow, die benötigten Felder und die Anforderungen Ihrer Kunden oder Auditoren.

FormatGeeignet fürStärkenAusgabe
CycloneDX 1.6Operativer Security- und DevSecOps-WorkflowVEX-Unterstützung, Security-Fokus, CI/CD-nahJSON
SPDX 3.0Austausch mit Kunden, OEMs und AuditorenLizenzinformationen, Interoperabilität, ISO-StandardJSON

Für aktuelle Versions- und Pflichtfeldvorgaben sollten Sie die jeweils geltenden Spezifikationen und regulatorischen Quellen prüfen. Die Formatwahl allein ersetzt keine vollständige Compliance-Prüfung.

Für Ihre Entwicklungsumgebung

Maven, npm, pip, Go, Cargo und NuGet

Der Generator ist auf verbreitete Package-Manager und Build-Ökosysteme ausgerichtet. Die Analyse kann dort ansetzen, wo Ihre Abhängigkeiten bereits gepflegt werden — statt eine separate Komponentenliste neben dem Entwicklungsprozess zu führen.

MavennpmpipGoCargoNuGet
Beispiel für einen lokalen Lauf
sbomfunk generate \
  --project ./mein-produkt \
  --format cyclonedx \
  --output ./artifacts/sbom.json

Beispielhafte CLI-Syntax zur Illustration des Workflows. Verfügbarkeit und genaue Optionen hängen von der jeweiligen SBOMfunk-Beta-Version ab.

Integration in den Entwicklungsprozess

SBOM dort erzeugen, wo Ihr Code gebaut wird

Eine wiederholbare Generierung ist hilfreicher als eine einmalige manuelle Bestandsaufnahme. SBOMfunk ist für die Einbindung in GitHub Actions, GitLab CI und über eine CLI gedacht. Dadurch kann die SBOM gemeinsam mit dem Build versioniert und anschließend für Vulnerability-Tracking und den CRA-Workflow genutzt werden.

GitHub Action

Generierung als Schritt in Ihrer bestehenden Workflow-Datei.

GitLab CI

SBOM-Erstellung in der Pipeline mit einem nachvollziehbaren Artefakt.

CLI

Lokale Läufe und eigene Automatisierung ohne UI-Wechsel.

Vom SBOM-Export zum CRA-Compliance-Workflow

Der Generator ist der Anfang: Komponenten inventarisieren, Änderungen nachvollziehen, Schwachstellen bewerten und erforderliche Meldeschritte vorbereiten.

01

Repository verbinden

02

Abhängigkeiten analysieren

03

CycloneDX oder SPDX exportieren

04

Vulnerabilities überwachen

Der Cyber Resilience Act sieht für Hersteller eine Dokumentation der enthaltenen Softwarekomponenten vor. Eine aktuelle SBOM unterstützt außerdem dabei, neu auftretende Schwachstellen den betroffenen Produkten zuzuordnen. Einzelne regulatorische Pflichten hängen vom konkreten Produkt und der Rolle des Unternehmens ab.

Bereit für Ihren ersten SBOM-Workflow?

Sichern Sie sich den Beta-Zugang und prüfen Sie, wie SBOM-Generierung, Vulnerability-Tracking und ENISA-Workflow in Ihren Prozess passen.

Beta-Zugang sichern