XBOM · ERWEITERTE STÜCKLISTE

Jede Komponente. Jeder Algorithmus. Jedes Modell. Eine Bestandsaufnahme, die mit der Evidenz ausgeliefert wird.

Plexicus XBOM vereint SBOM, CBOM und AIBOM in einer einzigen Datenwahrheit — mit VEX-Erklärungen, Watchlists, Drift-Erkennung und standardkonformen Exporten (CycloneDX, SPDX, PDF). Entwickelt für EU CRA, CISA 2025, PCI DSS 6.3.2 und EU AI Act.

SBOM
124 Komponenten
CBOM
Quanten-Score 38/100
AIBOM
14 Modelle · 3 mit Risiko
DIE DREI BOMs

Eine Bestandsaufnahme. Drei Artefakte, die Compliance-Teams tatsächlich lesen.

SBOM, CBOM und AIBOM beantworten jeweils eine andere Audit-Frage. Plexicus verknüpft sie, sodass dieselbe Komponente, derselbe Schlüssel oder dasselbe Modell in jeder Ansicht eine Identität hat.

SBOM
Software-Stückliste

Bibliotheken, Pakete und Abhängigkeiten über jedes Repository — mit Lizenzkategorie, VEX-Status und Provenienz verknüpft.

  • CycloneDX + SPDX kompatibel
  • Lizenz-Risikobewertung (Copyleft, proprietär, unbekannt)
  • Diff zwischen Scans, nicht nur ein Snapshot
CBOM
Krypto-Stückliste

Algorithmen, Schlüsselgrößen, Primitive und Kontext — mit Quantum-Readiness-Bewertung gegenüber den NIST-Fristen 2030/2035.

  • Klassifizierung: quantensicher / anfällig / veraltet
  • PQC-Migrationsfahrplan pro Algorithmus
  • Kontext (TLS, JWT, Datenträger, Signatur) jedem Asset zugeordnet
AIBOM
KI-Stückliste

Modelle, Datensätze, Anbieter und Risikoflags — einschließlich Serialisierungsrisiko, eingeschränkter Lizenzen und fehlender Model Cards.

  • Anbieter + Version + Datensatz-Provenienz
  • Risikoflags: unsichere Serialisierung, externe API, unbekannte Lizenz
  • EU AI Act Konformität (Model Cards, Datensatz-Erklärung)
AUSPROBIEREN

Drei Bestandsaufnahmen. Eine Plexicus-App.

Wechseln Sie die Bestandsansicht, um Komponenten, kryptografische Assets und KI-Modell-Abhängigkeiten zu prüfen.

Synthetische Demo-Daten

plexicus.ai/xbom
Live-Demo
Plexicus
XBOM
Komponenten, Algorithmen, Modelle suchen…
Komponente Version Repository Lizenz Schwachstellen
lodash 4.17.21 sample-project/checkout MIT hoch CVE-2021-23337
log4j-core 2.14.1 sample-project/payments Apache-2.0 kritisch CVE-2021-44228
@types/node 20.11.30 sample-project/api MIT sauber
requests 2.31.0 sample-project/scanner Apache-2.0 niedrig CVE-2023-32681
Zeilen pro Seite 10 1 bis 4 von 124 Ergebnissen 1 2 3 … 125

Klicken Sie auf einen Tab, um die Live-Bestandsaufnahme zu wechseln

COMPLIANCE-FERTIGER EXPORT

Eine Bestandsaufnahme, vier Nachweiswege.

Wählen Sie das Profil, das Ihr Auditor benötigt. Plexicus erstellt ein klares Dokument mit Status, Evidenz und Provenienz.

EU CRA

EU Cyber Resilience Act

BSI TR-03183-2

SBOM + Schwachstellenbehandlung gemäß Anhang I §2. Verpflichtend für Produkte mit digitalen Elementen ab 2027.

CycloneDXSPDXPDF
CISA 2025

US CISA 2025

Minimum Elements

SBOM + VEX + Datenfelder gemäß CISA-Mindestelementen für das Schwachstellenmanagement.

CycloneDXSPDXPDF
PCI DSS

PCI DSS 6.3.2

v4.0.1

Bestandsaufnahme von Softwarekomponenten und kryptografischen Assets für Zahlungssysteme.

CycloneDXSPDXPDF
EU AI Act

EU AI Act

Annex IV

AIBOM mit Model Cards, Datensatz-Provenienz und Risikoklassifizierung gemäß Artikel 13.

CycloneDXSPDXPDF
VEX

Liefern Sie nicht nur einen SBOM — erklären Sie jeden Befund darin.

Eine BOM ist nützlich, wenn jede Komponente einen klaren Status, Grund und nächsten Schritt für den Prüfer enthält.

01

VEX pro Komponente

Eine Erklärung pro CVE pro Komponente — nicht ein einziges globales „Alles klar“, dem kein Auditor vertraut.

02

Mit der Evidenz verknüpft

Jeder Status enthält die unterstützende Evidenz und den Grund, den ein Prüfer nachvollziehen kann.

03

CycloneDX + SPDX nativ

Exportiert beide Formate mit eingebettetem VEX-Abschnitt. Direkt in eine Dependency-Track- oder GUAC-Instanz integrierbar.

04

VEX-Massenimport

Importieren Sie einen Lieferanten-SBOM + VEX in einem Upload. Plexicus gleicht PURLs ab und zeigt die Komponenten, die Sie tatsächlich besitzen.

VEX-Evidenzvorschau · synthetische Komponente
Status
In Prüfung
Evidenz
Angeheftet
Nächster Schritt
Vorgeschlagene Behebung prüfen
WATCHLISTS

Erfahren Sie, wenn eine CVE eine bekannte Komponente zu Ihrem Problem macht.

Beobachten Sie jeden Namen, jede PURL oder CVE. Plexicus prüft neue Befunde in jedem Zyklus gegen Ihre Watchlist und benachrichtigt Sie, sobald ein Treffer vorliegt.

Watchlist · live
$ Name entspricht 'log4j' oder 'logback'
Treffer: log4j-core 2.14.1 — CVE-2021-44228 neu ausgenutzt (KEV)
Benachrichtigt → Slack #sec-alerts
DIFF, STATT SNAPSHOTS

Ein SBOM ohne Diff ist eine Quittung, keine Bestandsaufnahme.

Plexicus vergleicht jeden Scan mit dem vorherigen für dasselbe Repository — hinzugefügte, entfernte und geänderte Komponenten, in Sekunden sichtbar. VEX bleibt im Diff erhalten.

Hinzugefügt + log4j-core 2.14.1 (neue Abhängigkeit)

Neue Abhängigkeit seit dem letzten Scan hinzugefügt.

Entfernt − requests 2.28.0 (aktualisiert)

Nach dem Upgrade nicht mehr im Inventar.

Geändert ~ axios 0.27.2 → 1.6.2 (VEX: not_affected → fixed)

VEX-Status zusammen mit der Version aktualisiert.

FUNKTIONIERT MIT IHREM STACK

Integrieren Sie XBOM in die Tools, die Ihre Auditoren bereits nutzen.

CycloneDX, SPDX, PDF-Attest, maschinenlesbares VEX. Übertragen Sie in Ihr GRC, Ihren Artefakt-Store, Ihr Dependency-Track. Von Lieferanten abrufen.

CycloneDX 1.5 JSON

Vollständiges BOM + VEX in einem einzigen Dokument. Integrierbar in Dependency-Track, GUAC oder jedes SBOM-fähige Tool.

SPDX 2.3 JSON

SPDX-nativer Export für Rechts- und Compliance-Teams. PURLs, Lizenzen und Hashes bleiben erhalten.

PDF-Attest

Unterschriftsfertiges PDF-Profil für EU CRA BSI TR-03183-2, CISA 2025, PCI DSS 6.3.2 und EU AI Act.

GRC & Ticketing

BOMs an Drata, Vanta und Tugboat übertragen. Erstellen Sie Tickets in Ihrem Tracker aus einem Watchlist-Treffer.

XBOM

Liefern Sie die Bestandsaufnahme, die Ihr Auditor, Ihr CISO und Ihr Anwalt alle lesen können.

Vereinbaren Sie eine 30-minütige Demonstration. Wir importieren einen echten CycloneDX SBOM, hängen eine VEX-Erklärung an, führen das CRA-Profil aus und übergeben Ihnen das PDF.

Qualifizierung

Prüfen Sie, ob AI Swarm Pentest zu Ihrer Umgebung passt.

Teilen Sie den wichtigsten Kontext. Wir prüfen den Umfang und nennen den nächsten kommerziellen Schritt.

Vor dem Absenden — prüfen Sie, ob Sie passen

0 / 280

Keine Verpflichtung. Wenn Sie nicht passen, sagen wir es Ihnen.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Private Runde Für Investoren