Sie brauchen keinen teuren Scanner. Mit kostenlosen Open-Source-Werkzeugen erzeugen Sie aus Ihrem Repository, Build oder Container-Image eine Software-Stückliste im CycloneDX-Format, genau das, was der Cyber Resilience Act verlangt. Diese Seite können Sie direkt an Ihre Entwicklung weiterleiten.
Syft (von Anchore, Open Source) scannt Verzeichnisse, Repositories und Container-Images.
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
syft dir:. -o cyclonedx-json > sbom.json
syft ihr-image:tag -o cyclonedx-json > sbom.json
Trivy (Aqua Security, Open Source) ist in vielen Teams bereits als Schwachstellen-Scanner im Einsatz und erzeugt SBOMs gleich mit.
trivy fs --format cyclonedx --output sbom.json .
Wenn Ihre Firmware mit Yocto gebaut wird, kann der Build die Stückliste selbst erzeugen, das ist die verlässlichste Quelle, weil sie exakt abbildet, was ins Image kommt. Ab Yocto 4.x ist die SPDX-Erzeugung integriert:
INHERIT += "create-spdx"
Buildroot: make legal-info liefert die Paketliste als Ausgangspunkt; KONFORMA akzeptiert auch SPDX-Dateien direkt.
name: SBOM
on:
release:
types: [published]
jobs:
sbom:
runs-on: ubuntu-latest
steps:
- uses: actions/de/checkout@v4
- uses: anchore/sbom-action@v0
with:
format: cyclonedx-json
output-file: sbom.json
- uses: actions/upload-artifact@v4
with:
name: sbom
path: sbom.jsonTipp: Liegt Ihr Code auf GitHub, geht es noch einfacher. KONFORMA importiert das Inventar direkt über die GitHub-Schnittstelle, ganz ohne Workflow.
Bei kompilierten Embedded-Produkten erkennt kein Scanner garantiert alles: statisch eingebundene Bibliotheken, intern umbenannte oder vom Zulieferer vorkompilierte Komponenten können fehlen. Deshalb zeigt KONFORMA nach dem Upload einen Belastbarkeits-Score. Sie sehen, wie vollständig Ihr Inventar ist und welche Angaben nachzutragen sind, statt sich auf eine scheinbar vollständige Liste zu verlassen. Fehlende Zulieferer-Anteile fordern Sie über KONFORMA Exchange direkt beim Lieferanten an.
sbom.json in den kostenlosen Schnellcheck laden, in zwei Minuten sehen Sie Komponenten, Schwachstellen, aktiv ausgenutzte Risiken und die Qualität Ihrer Datei.
Syft und Trivy sind Open-Source-Projekte von Anchore bzw. Aqua Security. Befehle Stand Juli 2026, bei Installationsfragen die jeweilige Projekt-Dokumentation konsultieren.