SBOM-Generator: CycloneDX & SPDX automatisch erstellen
Erstellen Sie eine maschinenlesbare Software Bill of Materials aus Ihrer bestehenden Build-Pipeline. SBOMfunk verbindet Abhängigkeitsanalyse, Format-Export und den nächsten Schritt im CRA-Compliance-Workflow.
Was ein SBOM-Generator leistet
Von Abhängigkeiten zu einer belastbaren Komponentenliste
Eine SBOM listet die Softwarekomponenten eines Produkts einschließlich Versionen, Lizenzen und Abhängigkeiten. Ein Generator liest diese Informationen aus dem Projekt und erzeugt daraus ein standardisiertes, maschinenlesbares Dokument. So entsteht eine nachvollziehbare Grundlage für Schwachstellenmanagement und Lieferkettenkommunikation.
Projekt analysieren
Abhängigkeiten aus Ihren unterstützten Ökosystemen erfassen und dem Produkt eindeutig zuordnen.
Format auswählen
CycloneDX oder SPDX als strukturierte Ausgabe für Security, Lizenzprüfung und Austausch erzeugen.
Workflow fortsetzen
Die SBOM versioniert ablegen, auf neue Komponenten prüfen und mit dem Vulnerability-Tracking verbinden.
Zwei gängige Standards
CycloneDX und SPDX im Überblick
Beide Formate können im CRA-Kontext eingesetzt werden. Für die praktische Auswahl zählen der gewünschte Workflow, die benötigten Felder und die Anforderungen Ihrer Kunden oder Auditoren.
| Format | Geeignet für | Stärken | Ausgabe |
|---|---|---|---|
| CycloneDX 1.6 | Operativer Security- und DevSecOps-Workflow | VEX-Unterstützung, Security-Fokus, CI/CD-nah | JSON |
| SPDX 3.0 | Austausch mit Kunden, OEMs und Auditoren | Lizenzinformationen, Interoperabilität, ISO-Standard | JSON |
Für aktuelle Versions- und Pflichtfeldvorgaben sollten Sie die jeweils geltenden Spezifikationen und regulatorischen Quellen prüfen. Die Formatwahl allein ersetzt keine vollständige Compliance-Prüfung.
Für Ihre Entwicklungsumgebung
Maven, npm, pip, Go, Cargo und NuGet
Der Generator ist auf verbreitete Package-Manager und Build-Ökosysteme ausgerichtet. Die Analyse kann dort ansetzen, wo Ihre Abhängigkeiten bereits gepflegt werden — statt eine separate Komponentenliste neben dem Entwicklungsprozess zu führen.
sbomfunk generate \
--project ./mein-produkt \
--format cyclonedx \
--output ./artifacts/sbom.jsonBeispielhafte CLI-Syntax zur Illustration des Workflows. Verfügbarkeit und genaue Optionen hängen von der jeweiligen SBOMfunk-Beta-Version ab.
Integration in den Entwicklungsprozess
SBOM dort erzeugen, wo Ihr Code gebaut wird
Eine wiederholbare Generierung ist hilfreicher als eine einmalige manuelle Bestandsaufnahme. SBOMfunk ist für die Einbindung in GitHub Actions, GitLab CI und über eine CLI gedacht. Dadurch kann die SBOM gemeinsam mit dem Build versioniert und anschließend für Vulnerability-Tracking und den CRA-Workflow genutzt werden.
GitHub Action
Generierung als Schritt in Ihrer bestehenden Workflow-Datei.
GitLab CI
SBOM-Erstellung in der Pipeline mit einem nachvollziehbaren Artefakt.
CLI
Lokale Läufe und eigene Automatisierung ohne UI-Wechsel.
Vom SBOM-Export zum CRA-Compliance-Workflow
Der Generator ist der Anfang: Komponenten inventarisieren, Änderungen nachvollziehen, Schwachstellen bewerten und erforderliche Meldeschritte vorbereiten.
Repository verbinden
Abhängigkeiten analysieren
CycloneDX oder SPDX exportieren
Vulnerabilities überwachen
Der Cyber Resilience Act sieht für Hersteller eine Dokumentation der enthaltenen Softwarekomponenten vor. Eine aktuelle SBOM unterstützt außerdem dabei, neu auftretende Schwachstellen den betroffenen Produkten zuzuordnen. Einzelne regulatorische Pflichten hängen vom konkreten Produkt und der Rolle des Unternehmens ab.
Bereit für Ihren ersten SBOM-Workflow?
Sichern Sie sich den Beta-Zugang und prüfen Sie, wie SBOM-Generierung, Vulnerability-Tracking und ENISA-Workflow in Ihren Prozess passen.
Beta-Zugang sichern