XBOM · BORDEREAU DE COMPOSANTS ÉTENDU

Chaque composant. Chaque algorithme. Chaque modèle. Un inventaire livré avec les preuves.

Plexicus XBOM unifie SBOM, CBOM et AIBOM dans une source unique de vérité — avec déclarations VEX, listes de surveillance, détection de dérive et exports conformes aux standards (CycloneDX, SPDX, PDF). Conçu pour l'EU CRA, CISA 2025, PCI DSS 6.3.2 et l'EU AI Act.

SBOM
124 composants
CBOM
Score quantique 38/100
AIBOM
14 modèles · 3 à risque
LES TROIS BOM

Un inventaire. Trois artefacts que les équipes conformité lisent vraiment.

Les SBOM, CBOM et AIBOM répondent chacun à une question d'audit différente. Plexicus les assemble pour que le même composant, la même clé ou le même modèle ait une identité unique dans toutes les vues.

SBOM
Bordereau de composants logiciels

Bibliothèques, paquets et dépendances dans tous les dépôts — avec catégorie de licence, statut VEX et provenance attachés.

  • Compatible CycloneDX + SPDX
  • Scoring de risque de licence (copyleft, propriétaire, inconnue)
  • Diff entre analyses, pas un simple instantané
CBOM
Bordereau de composants cryptographiques

Algorithmes, tailles de clé, primitives et contexte — avec scoring de préparation quantique face aux échéances NIST 2030/2035.

  • Classification quantique-safe / vulnérable / obsolète
  • Feuille de route de migration PQC par algorithme
  • Contexte (TLS, JWT, disque, signature) attaché à chaque actif
AIBOM
Bordereau de composants d'IA

Modèles, jeux de données, fournisseurs et indicateurs de risque — y compris risque de sérialisation, licences restreintes et fiches de modèle manquantes.

  • Fournisseur + version + provenance du jeu de données
  • Indicateurs de risque : sérialisation non sûre, API externe, licence inconnue
  • Alignement EU AI Act (fiches de modèle, déclaration de jeu de données)
ESSAYEZ

Trois inventaires. Une seule application Plexicus.

Changez de vue d'inventaire pour examiner les composants, les actifs cryptographiques et les dépendances de modèles d'IA.

Données de démo synthétiques

plexicus.ai/xbom
Démo en direct
Plexicus
XBOM
Rechercher composants, algorithmes, modèles…
Composant Version Dépôt Licence Vulnérabilités
lodash 4.17.21 sample-project/checkout MIT élevé CVE-2021-23337
log4j-core 2.14.1 sample-project/payments Apache-2.0 critique CVE-2021-44228
@types/node 20.11.30 sample-project/api MIT propre
requests 2.31.0 sample-project/scanner Apache-2.0 faible CVE-2023-32681
Lignes par page 10 Affichage de 1 à 4 sur 124 résultats 1 2 3 … 125

Cliquez sur un onglet pour changer l'inventaire en direct

EXPORT PRÊT POUR LA CONFORMITÉ

Un inventaire, quatre façons de le prouver.

Choisissez le profil dont votre auditeur a besoin. Plexicus prépare un document clair avec statut, preuves et provenance.

EU CRA

EU Cyber Resilience Act

BSI TR-03183-2

SBOM + traitement des vulnérabilités selon Annexe I §2. Obligatoire pour les produits avec éléments numériques à partir de 2027.

CycloneDXSPDXPDF
CISA 2025

US CISA 2025

Éléments minimaux

SBOM + VEX + champs de données selon les éléments minimaux CISA pour la gestion des vulnérabilités.

CycloneDXSPDXPDF
PCI DSS

PCI DSS 6.3.2

v4.0.1

Inventaire des composants logiciels et actifs cryptographiques pour les systèmes de paiement.

CycloneDXSPDXPDF
EU AI Act

EU AI Act

Annexe IV

AIBOM avec fiches de modèle, provenance de jeu de données et classification de risque par Article 13.

CycloneDXSPDXPDF
VEX

Ne livrez pas qu'un SBOM — expliquez chaque constatation qu'il contient.

Une BOM est utile lorsque chaque composant porte un statut clair, une justification et une prochaine action pour le relecteur.

01

VEX par composant

Une déclaration par CVE et par composant — pas un simple « tout va bien » global auquel aucun auditeur ne se fie.

02

Lié aux preuves

Chaque statut inclut les preuves à l'appui et la justification qu'un relecteur peut examiner.

03

CycloneDX + SPDX natif

Exporte les deux formats avec la section VEX intégrée. À intégrer directement dans une instance Dependency-Track ou GUAC.

04

Import VEX en masse

Importez un SBOM + VEX fournisseur en un seul chargement. Plexicus rapproche les PURL et met en évidence les composants que vous détenez réellement.

Aperçu des preuves VEX · composant synthétique
Statut
En cours d'examen
Preuve
Jointe
Prochaine étape
Examiner le correctif proposé
LISTES DE SURVEILLANCE

Soyez alerté quand une CVE transforme un composant connu en votre problème.

Surveillez n'importe quel nom, PURL ou CVE. Plexicus confronte les nouvelles constatations à votre liste de surveillance à chaque cycle et vous alerte dès qu'une correspondance est trouvée.

Liste de surveillance · en direct
$ name correspond à 'log4j' ou 'logback'
Correspondance : log4j-core 2.14.1 — CVE-2021-44228 nouvellement exploitée (KEV)
Notification envoyée → Slack #sec-alerts
DIFF, PAS INSTANTANÉS

Un SBOM sans diff est un reçu, pas un inventaire.

Plexicus compare chaque analyse à la précédente pour le même dépôt — composants ajoutés, supprimés et modifiés, signalés en quelques secondes. Le VEX est préservé à travers le diff.

Ajouté + log4j-core 2.14.1 (nouvelle dépendance)

Nouvelle dépendance ajoutée depuis la dernière analyse.

Supprimé − requests 2.28.0 (mis à niveau)

Sortie de l'inventaire après la mise à niveau.

Modifié ~ axios 0.27.2 → 1.6.2 (VEX : not_affected → corrigé)

Statut VEX mis à jour avec la version.

COMPATIBLE AVEC VOTRE STACK

Intégrez XBOM dans les outils que vos auditeurs utilisent déjà.

CycloneDX, SPDX, attestation PDF, VEX lisible par machine. Envoyez vers votre GRC, votre magasin d'artefacts, votre Dependency-Track. Récupérez depuis vos fournisseurs.

CycloneDX 1.5 JSON

BOM complet + VEX dans un seul document. À intégrer dans Dependency-Track, GUAC ou tout outil compatible SBOM.

SPDX 2.3 JSON

Export natif SPDX pour les équipes juridiques et conformité. PURL, licences et hachages préservés.

Attestation PDF

Profil PDF prêt à signer pour EU CRA BSI TR-03183-2, CISA 2025, PCI DSS 6.3.2 et EU AI Act.

GRC et ticketing

Envoyez les BOM vers Drata, Vanta et Tugboat. Créez des tickets dans votre outil de suivi depuis une correspondance de liste de surveillance.

XBOM

Livrez l'inventaire que votre auditeur, votre RSSI et votre avocat peuvent tous lire.

Réservez une démonstration de 30 minutes. Nous importerons un vrai SBOM CycloneDX, joindrons une déclaration VEX, exécuterons le profil CRA et vous remettrons le PDF.

Qualification

Vérifiez si l'AI Swarm Pentest convient à votre environnement.

Partagez le contexte minimum. Nous vérifierons le périmètre et indiquerons la prochaine étape commerciale.

Avant d'envoyer — vérifiez que vous correspondez

0 / 280

Sans engagement. Si vous ne correspondez pas, nous vous le dirons.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Tour privé Pour les investisseurs