XBOM · LISTA DE MATERIAIS ESTENDIDA

Cada componente. Cada algoritmo. Cada modelo. Um inventário entregue com as evidências.

O Plexicus XBOM unifica SBOM, CBOM e AIBOM em uma única fonte de verdade — com declarações VEX, watchlists, detecção de drift e exports prontos para os padrões (CycloneDX, SPDX, PDF). Pronto para o EU CRA, CISA 2025, PCI DSS 6.3.2 e o EU AI Act.

SBOM
124 componentes
CBOM
Pontuação quântica 38/100
AIBOM
14 modelos · 3 com risco
AS TRÊS BOMs

Um inventário. Três artefatos que as equipes de compliance realmente leem.

SBOM, CBOM e AIBOM respondem a perguntas de auditoria diferentes. O Plexicus conecta os três para que o mesmo componente, chave ou modelo tenha uma única identidade em todas as visões.

SBOM
Lista de Materiais de Software

Bibliotecas, pacotes e dependências em todos os repositórios — com categoria de licença, status VEX e proveniência anexados.

  • Compatível com CycloneDX + SPDX
  • Pontuação de risco de licença (copyleft, proprietária, desconhecida)
  • Diff entre scans, não apenas um snapshot
CBOM
Lista de Materiais Criptográficos

Algoritmos, tamanhos de chave, primitivas e contexto — com pontuação de prontidão quântica conforme os prazos do NIST 2030/2035.

  • Classificação quantum-safe / vulnerável / deprecated
  • Roadmap de migração PQC por algoritmo
  • Contexto (TLS, JWT, disco, assinatura) anexado a cada ativo
AIBOM
Lista de Materiais de IA

Modelos, datasets, provedores e flags de risco — incluindo risco de serialização, licenças restritas e model cards ausentes.

  • Provedor + versão + proveniência do dataset
  • Flags de risco: serialização insegura, API externa, licença desconhecida
  • Alinhamento com o EU AI Act (model cards, declaração de dataset)
EXPERIMENTE

Três inventários. Um único app Plexicus.

Alterne as vistas de inventário para rever componentes, ativos criptográficos e dependências de modelos de IA.

Dados sintéticos de demonstração

plexicus.ai/xbom
Demonstração ao vivo
Plexicus
XBOM
Buscar componentes, algoritmos, modelos…
Componente Versão Repositório Licença Vulnerabilidades
lodash 4.17.21 sample-project/checkout MIT alto CVE-2021-23337
log4j-core 2.14.1 sample-project/payments Apache-2.0 crítico CVE-2021-44228
@types/node 20.11.30 sample-project/api MIT limpo
requests 2.31.0 sample-project/scanner Apache-2.0 baixo CVE-2023-32681
Linhas por página 10 Mostrando 1 a 4 de 124 resultados 1 2 3 … 125

Clique numa aba para alternar o inventário ao vivo

EXPORT PRONTO PARA COMPLIANCE

Um inventário, quatro formas de comprová-lo.

Escolha o perfil de que o seu auditor precisa. O Plexicus prepara um documento claro com estado, evidência e proveniência.

EU CRA

EU Cyber Resilience Act

BSI TR-03183-2

SBOM + tratamento de vulnerabilidades conforme o Annex I §2. Obrigatório para produtos com elementos digitais a partir de 2027.

CycloneDXSPDXPDF
CISA 2025

US CISA 2025

Minimum Elements

SBOM + VEX + campos de dados conforme os elementos mínimos da CISA para gestão de vulnerabilidades.

CycloneDXSPDXPDF
PCI DSS

PCI DSS 6.3.2

v4.0.1

Inventário de componentes de software e ativos criptográficos para sistemas de pagamento.

CycloneDXSPDXPDF
EU AI Act

EU AI Act

Annex IV

AIBOM com model cards, proveniência de dataset e classificação de risco conforme o Artigo 13.

CycloneDXSPDXPDF
VEX

Não basta entregar um SBOM — explique cada achado dentro dele.

Uma BOM é útil quando cada componente tem um estado claro, motivo e próxima ação para o revisor.

01

VEX por componente

Uma declaração por CVE por componente — não um 'tudo certo' global em que nenhum auditor confia.

02

Ligado à evidência

Cada estado inclui a evidência de suporte e o motivo que um revisor pode analisar.

03

Nativo em CycloneDX + SPDX

Exporta ambos os formatos com a seção VEX embutida. Carregue direto em uma instância do Dependency-Track ou GUAC.

04

Importação em massa de VEX

Importe um SBOM + VEX de fornecedor em um único upload. O Plexicus reconcilia os PURLs e destaca os componentes que você realmente possui.

Prévia da evidência VEX · componente sintético
Estado
Em revisão
Evidência
Anexada
Próximo passo
Revisar a correção proposta
WATCHLISTS

Seja avisado quando um CVE transforma um componente conhecido no seu problema.

Monitore qualquer nome, PURL ou CVE. O Plexicus verifica novos achados contra sua watchlist a cada ciclo e notifica você no instante em que ocorre um match.

Watchlist · ao vivo
$ nome corresponde a 'log4j' ou 'logback'
Match: log4j-core 2.14.1 — CVE-2021-44228 explorado recentemente (KEV)
Notificado → Slack #sec-alerts
DIFF, NÃO SNAPSHOTS

Um SBOM sem diff é um recibo, não um inventário.

O Plexicus compara cada scan com o anterior do mesmo repositório — componentes adicionados, removidos e alterados, exibidos em segundos. O VEX é preservado no diff.

Adicionado + log4j-core 2.14.1 (nova dependência)

Nova dependência adicionada desde o último scan.

Removido − requests 2.28.0 (atualizado)

Fora do inventário após a atualização.

Alterado ~ axios 0.27.2 → 1.6.2 (VEX: not_affected → fixed)

Estado VEX atualizado junto com a versão.

INTEGRA COM SEU STACK

Integre o XBOM às ferramentas que seus auditores já usam.

CycloneDX, SPDX, atestado em PDF, VEX legível por máquina. Envie para seu GRC, seu repositório de artefatos, seu Dependency-Track. Receba de fornecedores.

CycloneDX 1.5 JSON

BOM + VEX completos em um único documento. Carregue no Dependency-Track, GUAC ou qualquer ferramenta compatível com SBOM.

SPDX 2.3 JSON

Export nativo em SPDX para equipes jurídicas e de compliance. PURLs, licenças e hashes preservados.

Atestado em PDF

Perfil PDF pronto para assinatura para EU CRA BSI TR-03183-2, CISA 2025, PCI DSS 6.3.2 e EU AI Act.

GRC e tickets

Envie BOMs para Drata, Vanta e Tugboat. Crie tickets no seu rastreador a partir de um match na watchlist.

XBOM

Entregue o inventário que seu auditor, seu CISO e seu advogado conseguem ler.

Agende uma demonstração de 30 minutos. Importaremos um SBOM CycloneDX real, anexaremos uma declaração VEX, executaremos o perfil CRA e entregaremos o PDF.

Qualificação

Verifique se o AI Swarm Pentest se adequa ao seu ambiente.

Partilhe o contexto mínimo. Vamos rever o escopo e indicar o próximo passo comercial.

Antes de enviar — verifique se se encaixa

0 / 280

Sem compromisso. Se não se encaixa, dizemos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Ronda privada Para investidores