Der CRA verlangt von Herstellern eine Software-Stückliste zu erstellen und zu pflegen. KONFORMA macht daraus einen Self-Service-Schritt: Code verbinden, release-spezifisches Inventar erhalten, Vollständigkeit sehen.
GitHub verbinden, um das Inventar zu übernehmen, das GitHub bereits erzeugt, oder direkt eine CycloneDX/SPDX-Datei hochladen, dein Quellcode verlässt nie deine Umgebung.
Ein Readiness-Score zeigt, ob dein Inventar wirklich vollständig genug ist, um dafür geradezustehen, nicht nur, wie viele Pakete gefunden wurden.
Firmware 2.4 und Firmware 2.5 desselben Produkts können unterschiedliche Komponenten haben. Jedes Release behält sein eigenes Inventar statt eines über Versionen gemittelten.
Über Paketmanager-Metadaten hinaus werden Komponenten gegen eine kuratierte Datenbank abgeglichen, damit Embedded- und Firmware-Komponenten nicht übersehen werden.
CycloneDX- und SPDX-Importe sowie die direkte GitHub-Verbindung, die ein Inventar aus den Abhängigkeitsdaten deines Repositorys aufbaut.
Nein. Beim GitHub-Import holt KONFORMA das Software-Inventar, das GitHub bereits erzeugt, nicht deinen Code.
Ja. Komponenten werden gegen eine kuratierte Datenbank abgeglichen, die speziell dafür gebaut ist, Embedded- und C/C++-Bibliotheken zu erfassen, die reine Paketmanager-Metadaten übersehen würden.