Open Source

SBOM-Generierung. Kostenlos. Für alle.

kunnus-scanner ist ein quelloffenes CLI-Tool, das Quellcode, Betriebssysteme, Firmware-Images und Container-Images scannt und in Minuten eine standardkonforme Software Bill of Materials erzeugt.

OpenSSF-Best-Practices-Badge: bestanden — Bericht ansehenOpenSSF-Scorecard-Badge — aktuellen Score ansehen

Für CRA-Compliance gebaut. Kostenlos nutzbar.

Der EU Cyber Resilience Act verpflichtet Hersteller, für jedes ausgelieferte Produkt eine SBOM bereitzuhalten. Wir sind überzeugt, dass das Werkzeug zur SBOM-Generierung für alle frei zugänglich sein sollte – von einzelnen Entwicklern bis zu großen Engineering-Teams.

Die Hersteller ermitteln und dokumentieren Schwachstellen und Komponenten, die in Produkten enthalten sind, unter anderem durch Erstellung einer Software-Stückliste in einem allgemein verwendeten und maschinenlesbaren Format, die mindestens die Abhängigkeiten der obersten Ebene der Produkte erfasst.

Verordnung (EU) 2024/2847, Anhang I, Teil II

Was kunnus-scanner leistet

Code-, OS- & Container-Scans

Scannt ein Quellcode-Repository, eine laufende Maschine oder ein gemountetes Firmware-Image sowie Container-Images mit Layer-Zuordnung – ein Binary, drei Befehle.

CycloneDX 1.6

Erzeugt standardkonformes CycloneDX 1.6, konform zu BSI TR-03183-2 – inklusive Lizenzen, Content-Hashes und CPEs, wo ableitbar.

Offline by Default

Scans stellen keine Netzwerkverbindungen her. Läuft vom USB-Stick auf einem abgeschotteten Industrie-PC – kein Installer, keine Cloud-Anbindung, kein Account.

CI/CD-Integration

Das Docker-Image integriert sich in GitHub Actions, GitLab CI oder Jenkins. Exit-Codes unterscheiden saubere von unvollständigen Scans – die Pipeline erkennt, ob die SBOM Lücken hat.

Breite Ökosystem-Abdeckung

npm, Python, Go, Rust, Java, .NET, PHP, Ruby und mehr via Googles osv-scalibr – plus native Unterstützung für Embedded-Firmware-Manifeste (vcpkg, CMake, Zephyr, PlatformIO, ESP-IDF, Arduino, CMSIS, ModusToolbox) und OS-Pakete unter Linux, Windows und macOS.

Mehrere Installationswege

Homebrew (macOS), Scoop (Windows), .deb-/.rpm-Pakete, Docker (amd64/arm64) oder vorgefertigte Binaries. Releases erscheinen mit SLSA Build L3 Provenance und signierten Container-Images.

In Minuten loslegen

01Installieren
brew install think-ahead-technologies/tap/kunnus

Auch via Scoop, Docker, .deb-/.rpm-Pakete und vorgefertigte Binaries verfügbar.

02Repository scannen
kunnus sbom repo --output sbom.cdx.json

Erkennt automatisch jedes Ökosystem im Verzeichnisbaum und schreibt eine CycloneDX-1.6-SBOM.

03Maschine oder Image scannen
kunnus sbom os --output machine.cdx.json

Inventarisiert das laufende Betriebssystem – oder ein gemountetes Firmware-Image. kunnus sbom container <image> übernimmt Container-Images.

GitHub Actions

SBOM-Generierung und Upload in zwei Schritten zu jedem Workflow hinzufügen.

.github/workflows/sbom.yml
- name: Generate SBOM
  run: |
    docker run --rm -v ${{ github.workspace }}:/src \
      ghcr.io/think-ahead-technologies/kunnus-scanner:latest \
      sbom repo /src --output /src/sbom.cdx.json

- name: Upload to kunnus platform
  env:
    KUNNUS_API_KEY: ${{ secrets.KUNNUS_API_KEY }}
    KUNNUS_COMPONENT_ID: ${{ vars.KUNNUS_COMPONENT_ID }}
  run: |
    docker run --rm -v ${{ github.workspace }}:/src \
      -e KUNNUS_API_KEY -e KUNNUS_COMPONENT_ID \
      ghcr.io/think-ahead-technologies/kunnus-scanner:latest \
      upload /src/sbom.cdx.json

Mehr als SBOM-Generierung?

kunnus-scanner erzeugt die SBOM. Die Kunnus-Plattform übernimmt den Rest: kontinuierliches Schwachstellen-Monitoring über alle Ihre Produkte, automatische CVE-Benachrichtigungen, strukturierte CRA-Dokumentation und die Nachweiskette für Marktüberwachungsbehörden.

Apache 2.0 lizenziert

kunnus-scanner ist kostenlos nutzbar, modifizierbar und verteilbar. Basiert auf Googles osv-scalibr. Beiträge willkommen.

Quellcode auf GitHub