← Alle CRA-Infoblätter

SBOM erstellen in 10 Minuten.

Sie brauchen keinen teuren Scanner. Mit kostenlosen Open-Source-Werkzeugen erzeugen Sie aus Ihrem Repository, Build oder Container-Image eine Software-Stückliste im CycloneDX-Format, genau das, was der Cyber Resilience Act verlangt. Diese Seite können Sie direkt an Ihre Entwicklung weiterleiten.

Weg 1: Syft, der Allrounder

Syft (von Anchore, Open Source) scannt Verzeichnisse, Repositories und Container-Images.

InstallierenLinux/macOS
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
SBOM aus einem Projektverzeichnisim Projekt-Root ausführen
syft dir:. -o cyclonedx-json > sbom.json
SBOM aus einem Container-Image
syft ihr-image:tag -o cyclonedx-json > sbom.json

Weg 2: Trivy, wenn Sie es schon nutzen

Trivy (Aqua Security, Open Source) ist in vielen Teams bereits als Schwachstellen-Scanner im Einsatz und erzeugt SBOMs gleich mit.

SBOM aus dem Dateisystem
trivy fs --format cyclonedx --output sbom.json .

Weg 3: Yocto / Buildroot, Embedded Linux

Wenn Ihre Firmware mit Yocto gebaut wird, kann der Build die Stückliste selbst erzeugen, das ist die verlässlichste Quelle, weil sie exakt abbildet, was ins Image kommt. Ab Yocto 4.x ist die SPDX-Erzeugung integriert:

Yocto: SPDX-Erzeugung aktivierenin der local.conf, danach normal bauen
INHERIT += "create-spdx"

Buildroot: make legal-info liefert die Paketliste als Ausgangspunkt; KONFORMA akzeptiert auch SPDX-Dateien direkt.

Weg 4: Automatisch bei jedem Release, GitHub Action

.github/workflows/sbom.ymlerzeugt bei jedem Release eine SBOM als Build-Artefakt
name: SBOM
on:
  release:
    types: [published]
jobs:
  sbom:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/de/checkout@v4
      - uses: anchore/sbom-action@v0
        with:
          format: cyclonedx-json
          output-file: sbom.json
      - uses: actions/upload-artifact@v4
        with:
          name: sbom
          path: sbom.json

Tipp: Liegt Ihr Code auf GitHub, geht es noch einfacher. KONFORMA importiert das Inventar direkt über die GitHub-Schnittstelle, ganz ohne Workflow.

Ehrlicher Hinweis zu Firmware-Scans

Bei kompilierten Embedded-Produkten erkennt kein Scanner garantiert alles: statisch eingebundene Bibliotheken, intern umbenannte oder vom Zulieferer vorkompilierte Komponenten können fehlen. Deshalb zeigt KONFORMA nach dem Upload einen Belastbarkeits-Score. Sie sehen, wie vollständig Ihr Inventar ist und welche Angaben nachzutragen sind, statt sich auf eine scheinbar vollständige Liste zu verlassen. Fehlende Zulieferer-Anteile fordern Sie über KONFORMA Exchange direkt beim Lieferanten an.

Datei erzeugt? Jetzt prüfen lassen.

sbom.json in den kostenlosen Schnellcheck laden, in zwei Minuten sehen Sie Komponenten, Schwachstellen, aktiv ausgenutzte Risiken und die Qualität Ihrer Datei.

Kostenlosen Schnellcheck starten →

Syft und Trivy sind Open-Source-Projekte von Anchore bzw. Aqua Security. Befehle Stand Juli 2026, bei Installationsfragen die jeweilige Projekt-Dokumentation konsultieren.