Philipp
Niestroj
Independent
Software Architect
Alle ArbeitenLeistungsfeld 04

Open Source

cradle-cli

Open-Source-CLI für den EU Cyber Resilience Act: SBOM, Findings, VEX und ein CI-Gate – ohne Telemetrie.

  • TypeScript
  • CycloneDX
  • OpenVEX
  • CVSS v3
  • Vitest
  • Biome
  • Apache-2.0

Ausgangslage

Der EU Cyber Resilience Act verlangt von Herstellern nachvollziehbare Angaben darüber, was in ihrer Software steckt und wie sie mit bekannten Schwachstellen umgehen. Für Teams heißt das: eine Stückliste, eine Bewertung, eine Begründung, warum etwas nicht betrifft – und das Ganze wiederholbar, nicht als einmaliges PDF.

Lösung

Ein Kommandozeilenwerkzeug, das diesen Weg abdeckt: Es erzeugt ein CycloneDX-SBOM in Version 1.6 oder 1.7 inklusive Abhängigkeitsgraph, meldet Findings mit dem Pfad zur betroffenen Abhängigkeit, berechnet eigene CVSS-v3-Scores, schreibt OpenVEX, hält über eine Baseline ein CI-Gate und erzeugt einen HTML-Report für Auditoren. Apache-2.0, öffentlich auf GitHub und npm.

Technische Umsetzung

  • CycloneDX-SBOM in 1.6 und 1.7, mit Abhängigkeitsgraph statt flacher Paketliste.
  • Findings mit vollständigem Pfad zur Abhängigkeit – sichtbar, über welche Kette ein Paket hereinkommt.
  • Eigene CVSS-v3-Bewertung statt ausschließlich übernommener Fremdwerte.
  • OpenVEX-Ausgabe für die Begründung, warum ein Finding nicht zutrifft.
  • CI-Gate mit Baseline: nur neue Abweichungen brechen den Build.
  • HTML-Report als Artefakt für Auditoren, dazu eine GitHub Action.
  • Unterstützt npm, pnpm und Yarn; vier Laufzeit-Abhängigkeiten, keine Telemetrie.
  • TypeScript, getestet mit Vitest, Biome als Linter, Build mit tsdown.

Was es belegt

  • Dass ich regulatorische Anforderungen in ein Werkzeug übersetze, das im Alltag eines Teams läuft.
  • Dass ich den Betrieb mitdenke: Baseline statt Alarmflut, Artefakte statt Bildschirmausgabe.
  • Dass ich Abhängigkeiten und Datenabfluss bewusst klein halte – vier Laufzeit-Abhängigkeiten, keine Telemetrie.
  • Dass der Code öffentlich überprüfbar ist.
Live-Demo
Demo wird vorbereitet

Eine öffentliche Demo steht noch nicht bereit. Ich zeige das System gern im Gespräch.

Quellcode ansehen

Einblicke

Aufnahme folgt
Findings mit Pfad zur Abhängigkeit

Etwas Vergleichbares vor?

Wenn Ihr Vorhaben in diese Richtung geht, sprechen wir am besten direkt darüber – konkret an Ihrem System.