SBOM-Generierung. Kostenlos. Für alle.
kunnus-scanner ist ein quelloffenes CLI-Tool, das Quellcode, Betriebssysteme, Firmware-Images und Container-Images scannt und in Minuten eine standardkonforme Software Bill of Materials erzeugt.
Für CRA-Compliance gebaut. Kostenlos nutzbar.
Der EU Cyber Resilience Act verpflichtet Hersteller, für jedes ausgelieferte Produkt eine SBOM bereitzuhalten. Wir sind überzeugt, dass das Werkzeug zur SBOM-Generierung für alle frei zugänglich sein sollte – von einzelnen Entwicklern bis zu großen Engineering-Teams.
Die Hersteller ermitteln und dokumentieren Schwachstellen und Komponenten, die in Produkten enthalten sind, unter anderem durch Erstellung einer Software-Stückliste in einem allgemein verwendeten und maschinenlesbaren Format, die mindestens die Abhängigkeiten der obersten Ebene der Produkte erfasst.
— Verordnung (EU) 2024/2847, Anhang I, Teil II
Was kunnus-scanner leistet
Code-, OS- & Container-Scans
Scannt ein Quellcode-Repository, eine laufende Maschine oder ein gemountetes Firmware-Image sowie Container-Images mit Layer-Zuordnung – ein Binary, drei Befehle.
CycloneDX 1.6
Erzeugt standardkonformes CycloneDX 1.6, konform zu BSI TR-03183-2 – inklusive Lizenzen, Content-Hashes und CPEs, wo ableitbar.
Offline by Default
Scans stellen keine Netzwerkverbindungen her. Läuft vom USB-Stick auf einem abgeschotteten Industrie-PC – kein Installer, keine Cloud-Anbindung, kein Account.
CI/CD-Integration
Das Docker-Image integriert sich in GitHub Actions, GitLab CI oder Jenkins. Exit-Codes unterscheiden saubere von unvollständigen Scans – die Pipeline erkennt, ob die SBOM Lücken hat.
Breite Ökosystem-Abdeckung
npm, Python, Go, Rust, Java, .NET, PHP, Ruby und mehr via Googles osv-scalibr – plus native Unterstützung für Embedded-Firmware-Manifeste (vcpkg, CMake, Zephyr, PlatformIO, ESP-IDF, Arduino, CMSIS, ModusToolbox) und OS-Pakete unter Linux, Windows und macOS.
Mehrere Installationswege
Homebrew (macOS), Scoop (Windows), .deb-/.rpm-Pakete, Docker (amd64/arm64) oder vorgefertigte Binaries. Releases erscheinen mit SLSA Build L3 Provenance und signierten Container-Images.
In Minuten loslegen
brew install think-ahead-technologies/tap/kunnusAuch via Scoop, Docker, .deb-/.rpm-Pakete und vorgefertigte Binaries verfügbar.
kunnus sbom repo --output sbom.cdx.jsonErkennt automatisch jedes Ökosystem im Verzeichnisbaum und schreibt eine CycloneDX-1.6-SBOM.
kunnus sbom os --output machine.cdx.jsonInventarisiert das laufende Betriebssystem – oder ein gemountetes Firmware-Image. kunnus sbom container <image> übernimmt Container-Images.
GitHub Actions
SBOM-Generierung und Upload in zwei Schritten zu jedem Workflow hinzufügen.
- name: Generate SBOM
run: |
docker run --rm -v ${{ github.workspace }}:/src \
ghcr.io/think-ahead-technologies/kunnus-scanner:latest \
sbom repo /src --output /src/sbom.cdx.json
- name: Upload to kunnus platform
env:
KUNNUS_API_KEY: ${{ secrets.KUNNUS_API_KEY }}
KUNNUS_COMPONENT_ID: ${{ vars.KUNNUS_COMPONENT_ID }}
run: |
docker run --rm -v ${{ github.workspace }}:/src \
-e KUNNUS_API_KEY -e KUNNUS_COMPONENT_ID \
ghcr.io/think-ahead-technologies/kunnus-scanner:latest \
upload /src/sbom.cdx.jsonMehr als SBOM-Generierung?
kunnus-scanner erzeugt die SBOM. Die Kunnus-Plattform übernimmt den Rest: kontinuierliches Schwachstellen-Monitoring über alle Ihre Produkte, automatische CVE-Benachrichtigungen, strukturierte CRA-Dokumentation und die Nachweiskette für Marktüberwachungsbehörden.
Apache 2.0 lizenziert
kunnus-scanner ist kostenlos nutzbar, modifizierbar und verteilbar. Basiert auf Googles osv-scalibr. Beiträge willkommen.
Quellcode auf GitHub