← Produkt
Produkt · 01 SBOM & Inventar

Wisse genau, was in jedem Release steckt.

Der CRA verlangt von Herstellern eine Software-Stückliste zu erstellen und zu pflegen. KONFORMA macht daraus einen Self-Service-Schritt: Code verbinden, release-spezifisches Inventar erhalten, Vollständigkeit sehen.

GitHub- oder manueller Import

GitHub verbinden, um das Inventar zu übernehmen, das GitHub bereits erzeugt, oder direkt eine CycloneDX/SPDX-Datei hochladen, dein Quellcode verlässt nie deine Umgebung.

Vollständigkeit statt nur Komponentenliste

Ein Readiness-Score zeigt, ob dein Inventar wirklich vollständig genug ist, um dafür geradezustehen, nicht nur, wie viele Pakete gefunden wurden.

Ein Inventar pro Release

Firmware 2.4 und Firmware 2.5 desselben Produkts können unterschiedliche Komponenten haben. Jedes Release behält sein eigenes Inventar statt eines über Versionen gemittelten.

Tiefer Abgleich für C/C++ und Embedded

Über Paketmanager-Metadaten hinaus werden Komponenten gegen eine kuratierte Datenbank abgeglichen, damit Embedded- und Firmware-Komponenten nicht übersehen werden.

Häufige Fragen

Welche Formate werden unterstützt?+

CycloneDX- und SPDX-Importe sowie die direkte GitHub-Verbindung, die ein Inventar aus den Abhängigkeitsdaten deines Repositorys aufbaut.

Verlässt mein Quellcode meine Umgebung?+

Nein. Beim GitHub-Import holt KONFORMA das Software-Inventar, das GitHub bereits erzeugt, nicht deinen Code.

Eignet sich das für Embedded- und Firmware-Produkte?+

Ja. Komponenten werden gegen eine kuratierte Datenbank abgeglichen, die speziell dafür gebaut ist, Embedded- und C/C++-Bibliotheken zu erfassen, die reine Paketmanager-Metadaten übersehen würden.

Bau dein erstes Inventar in Minuten.