XBOM · LISTA DE MATERIALES EXTENDIDA

Cada componente. Cada algoritmo. Cada modelo. Un inventario que se entrega con la evidencia.

Plexicus XBOM unifica SBOM, CBOM y AIBOM en una única fuente de verdad — con declaraciones VEX, watchlists, detección de drift y exportaciones listas para estándares (CycloneDX, SPDX, PDF). Construido para EU CRA, CISA 2025, PCI DSS 6.3.2 y EU AI Act.

SBOM
1.247 componentes
CBOM
Quantum score 38/100
AIBOM
14 modelos · 3 con riesgo
LOS TRES BOMs

Un inventario. Tres artefactos que los equipos de compliance realmente leen.

SBOM, CBOM y AIBOM responden a preguntas de auditoría diferentes. Plexicus los une para que el mismo componente, clave o modelo tenga una identidad a través de cada vista.

SBOM
Lista de Materiales de Software

Librerías, paquetes y dependencias en cada repositorio — con categoría de licencia, estado VEX y procedencia adjuntos.

  • Compatible con CycloneDX + SPDX
  • Puntuación de riesgo de licencia (copyleft, propietaria, desconocida)
  • Diff entre escaneos, no sólo una instantánea
CBOM
Lista de Materiales Criptográficos

Algoritmos, tamaños de clave, primitivas y contexto — con puntuación de preparación cuántica frente a los plazos NIST 2030/2035.

  • Clasificación quantum-safe / vulnerable / deprecated
  • Hoja de ruta de migración PQC por algoritmo
  • Contexto (TLS, JWT, disco, firma) adjunto a cada activo
AIBOM
Lista de Materiales de IA

Modelos, datasets, proveedores y flags de riesgo — incluyendo riesgo de serialización, licencias restringidas y model cards ausentes.

  • Proveedor + versión + procedencia del dataset
  • Flags: serialización insegura, API externa, licencia desconocida
  • Alineación EU AI Act (model cards, declaración de dataset)
PRUÉBALO

Tres inventarios. Una sola app Plexicus.

Haz clic en una pestaña BOM para cambiar la tabla en vivo — mismos filtros, mismo menú de exportación, misma acción VEX.

Datos de demostración sintéticos

plexicus.ai/xbom
Demo en vivo
Plexicus
XBOM
Buscar componentes, algoritmos, modelos…
Componente Versión Repositorio Licencia Vulnerabilidades
lodash 4.17.21 sample-project/checkout MIT high CVE-2021-23337
log4j-core 2.14.1 sample-project/payments Apache-2.0 critical CVE-2021-44228
@types/node 20.11.30 sample-project/api MIT limpio
requests 2.31.0 sample-project/scanner Apache-2.0 low CVE-2023-32681
Filas por página 10 Mostrando 1 a 4 de 124 resultados 1 2 3 … 125

Haz clic en una pestaña para cambiar el inventario en vivo

EXPORTACIÓN LISTA PARA COMPLIANCE

Un inventario, cuatro formas de demostrarlo.

Elige el perfil que le importa a tu auditor. Plexicus construye el documento — con declaraciones VEX, watchlists y procedencia adjuntos.

EU CRA

EU Cyber Resilience Act

BSI TR-03183-2

SBOM + gestión de vulnerabilidades según Anexo I §2. Obligatorio para productos con elementos digitales desde 2027.

CycloneDXSPDXPDF
CISA 2025

US CISA 2025

Minimum Elements

SBOM + VEX + campos de datos según los elementos mínimos de CISA para gestión de vulnerabilidades.

CycloneDXSPDXPDF
PCI DSS

PCI DSS 6.3.2

v4.0.1

Inventario de componentes de software y activos criptográficos para sistemas de pago.

CycloneDXSPDXPDF
EU AI Act

EU AI Act

Annex IV

AIBOM con model cards, procedencia de dataset y clasificación de riesgo según Artículo 13.

CycloneDXSPDXPDF
VEX

No sólo entregues un SBOM — explica cada hallazgo dentro.

Un SBOM CycloneDX sin VEX es ruido. Plexicus adjunta una declaración VEX a cada componente: affected, not_affected, fixed o under_investigation — con la justificación que esperan los auditores.

01

VEX por componente

Una declaración por CVE por componente — no un único 'todo OK' global en el que ningún auditor confía.

02

Vinculado a la evidencia

Las justificaciones VEX referencian el camino de alcanzabilidad, el veredicto del agente y el commit origen. Sin mano alzada.

03

CycloneDX + SPDX nativo

Exporta ambos formatos con la sección VEX embebida. Se integra directamente en una instancia de Dependency-Track o GUAC.

04

Importación VEX en bloque

Importa un SBOM de proveedor + VEX en una sola carga. Plexicus reconcilia PURLs y muestra los componentes que realmente te pertenecen.

Vista previa de evidencia VEX · componente sintético
Estado
En revisión
Evidencia
Adjunta
Siguiente paso
Revisar la corrección propuesta
WATCHLISTS

Recibe aviso cuando un CVE convierte un componente conocido en tu problema.

Vigila cualquier nombre, PURL o CVE. Plexicus escanea nuevos hallazgos contra tu watchlist en cada ciclo y te avisa en el momento en que hay coincidencia.

Watchlist · en vivo
$ name matches 'log4j' o 'logback'
Match: log4j-core 2.14.1 — CVE-2021-44228 recién explotado (KEV)
Notificado → Slack #sec-alerts
DIFF, NO SNAPSHOTS

Un SBOM sin diff es un recibo, no un inventario.

Plexicus compara cada escaneo contra el anterior del mismo repositorio — componentes añadidos, eliminados y cambiados, en segundos. El VEX se preserva a través del diff.

Añadido + log4j-core 2.14.1 (nueva dependencia)

Nueva dependencia añadida desde el último escaneo.

Eliminado − requests 2.28.0 (actualizado)

Fuera del inventario tras la actualización.

Cambiado ~ axios 0.27.2 → 1.6.2 (VEX: not_affected → fixed)

Estado VEX actualizado junto con la versión.

FUNCIONA CON TU STACK

Integra XBOM en las herramientas que tus auditores ya usan.

CycloneDX, SPDX, atestación PDF, VEX machine-readable. Empuja a tu GRC, tu artefact store, tu Dependency-Track. Recibe desde proveedores.

CycloneDX 1.5 JSON

BOM + VEX completo en un único documento. Se integra en Dependency-Track, GUAC o cualquier herramienta compatible con SBOM.

SPDX 2.3 JSON

Exportación nativa SPDX para equipos legales y de compliance. PURLs, licencias y hashes preservados.

Atestación PDF

Perfil PDF listo para firmar para EU CRA BSI TR-03183-2, CISA 2025, PCI DSS 6.3.2 y EU AI Act.

GRC & ticketing

Empuja BOMs a Drata, Vanta y Tugboat. Crea tickets en tu tracker desde una coincidencia de watchlist.

XBOM

Entrega el inventario que tu auditor, tu CISO y tu abogado pueden leer.

Solicita un walkthrough de 30 minutos. Importaremos un SBOM CycloneDX real, adjuntaremos una declaración VEX, ejecutaremos el perfil CRA y te entregaremos el PDF.

Calificación

Comprueba si el AI Swarm Pentest encaja en tu entorno.

Déjanos el contexto mínimo. Revisaremos el alcance y te indicaremos el siguiente paso comercial.

Antes de enviar — verifica que encajas

0 / 280

Sin compromiso. Si no encajas, te lo decimos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Ronda privada Para inversores