kunnus-scanner Docs
Alles von der Installation bis zur standardkonformen SBOM — für Quellcode, Maschinen, Firmware-Images und Container.
Installieren
# macOS
brew install think-ahead-technologies/tap/kunnus
# Windows
scoop bucket add think-ahead https://github.com/think-ahead-technologies/scoop-bucket
scoop install kunnus
# Linux — .deb-/.rpm-Pakete und statische Binaries auf der Releases-Seite
sudo dpkg -i kunnus_*.deb
# Docker (Multi-Arch: amd64/arm64)
docker pull ghcr.io/think-ahead-technologies/kunnus-scanner:latestEin einzelnes statisches Binary — kein Installer, keine Laufzeitabhängigkeiten. Mit kunnus --version prüfen.
Ihre erste SBOM
kunnus hat drei Scan-Modi. Wählen Sie den, der zu Ihrem Ziel passt — jeder hat unten einen eigenen Guide.
kunnus sbom repo --output sbom.cdx.json # ein Quellcode-Checkout
kunnus sbom os --output machine.cdx.json # eine laufende Maschine oder gemountetes Firmware-Image
kunnus sbom container alpine:3.20 -o img.json # ein Container-ImageGuides
Quellcode scannen
SBOM aus einem Quellcode-Repository erzeugen — automatisch erkannte Ökosysteme, Lockfile-Hashes, Offline-Lizenzen.
Guide lesenBetriebssysteme & Firmware-Images scannen
Eine laufende Maschine oder ein gemountetes Firmware-Image inventarisieren — Linux, Windows, macOS, plus nicht-paketierte Binaries.
Guide lesenContainer-Images scannen
SBOMs für Container-Images aus Registry, Tarball oder lokalem Daemon — mit Layer-Zuordnung pro Komponente.
Guide lesenCI/CD-Integration
SBOM-Generierung pro Release automatisieren — GitHub Actions, GitLab CI, Exit-Codes für unvollständige Scans, Plattform-Upload.
Guide lesenEmbedded- & C/C++-Ökosysteme
Zephyr, ESP-IDF, PlatformIO, vcpkg, CMake, Arduino, CMSIS, ModusToolbox, Git-Submodule — was geparst wird, und was bewusst nicht.
Guide lesenFAQ & Troubleshooting
Warum eine Komponente fehlt oder versionslos ist, Exit-Codes, Offline-Garantien und Lizenzabdeckung.
Guide lesenReferenz
Die vollständige CLI-Flag-Referenz, die SBOM-Property-Semantik und die Lizenzabdeckung pro Ökosystem werden direkt neben dem Code gepflegt und driften so nie vom veröffentlichten Binary ab:
SBOM erzeugt. Und die übrigen CRA-Pflichten?
Kontinuierliches Schwachstellen-Monitoring, CVE-Benachrichtigungen und die Dokumentationskette für Marktüberwachungsbehörden übernimmt die kunnus-Plattform.
Zur Plattform