Säkerhetskontroll

SBOM: en innehållsförteckning för din mjukvara

En SBOM listar alla komponenter i din mjukvara — grunden för att kunna svara 'är vi påverkade?' när nästa Log4Shell dyker upp. Vi genererar automatiskt en SBOM (CycloneDX + SPDX) per repo vid skanningen och kör beroende-audit ovanpå.

Kör gratis domänscan Alla kontroller →
Berör: NIS2 · art. 21 — leverantörskedja ISO 27001 · A.8.8 US EO 14028 · SBOM

Vad kontrolleras?

Vi genererar automatiskt en SBOM i CycloneDX- och SPDX-format (via syft) från varje repo vid skanningen, och kör beroende-audit (pip-audit / npm audit) inkl. transitiva beroenden ovanpå. Antal komponenter och format redovisas i rapporten, så du snabbt kan svara på om en ny CVE påverkar er.

Varför spelar det roll?

När en kritisk sårbarhet i ett brett beroende publiceras är den första frågan 'använder vi det, och var?'. Utan en SBOM tar det dagar att svara. Med den tar det minuter — och det blir alltmer ett krav i leverantörskedjan.

Hur Security Guru testar det

Vanliga fel

  • Ingen SBOM alls → kan inte svara 'är vi påverkade?'
  • SBOM som bara täcker direkta, inte transitiva beroenden
  • Statisk SBOM som aldrig uppdateras vid nya releaser
  • Ingen koppling mellan SBOM och sårbarhetsdata

Vad du får i rapporten

  • Beroende-sårbarheter per projekt (inkl. transitiva)
  • Komponenter med kända sårbarheter markerade
  • Leverantörskedjerisker rankade
  • Mappning mot NIS2 leverantörskedja / ISO A.8.8

Vanliga frågor

Vad är skillnaden mot dependency-scanning?

Vi gör båda: genererar en fullständig SBOM (för att svara på FRAMTIDA sårbarheter) OCH kör beroende-audit (för dagens kända CVE:er) ovanpå.

Vilket format?

CycloneDX och SPDX (JSON), genererade per repo med syft. Vi levererar även sårbarhetsanalys av era beroenden ovanpå.

Kör det self-hosted?

Ja — beroende-auditen kan köras i er miljö.

Vill du veta din status?

Kör en gratis scan eller beställ en full Security Assessment — prioriterat, inte brus.

Kör gratis domänscan