Open Source
cradle-cli
Open-Source-CLI für den EU Cyber Resilience Act: SBOM, Findings, VEX und ein CI-Gate – ohne Telemetrie.
Ausgangslage
Der EU Cyber Resilience Act verlangt von Herstellern nachvollziehbare Angaben darüber, was in ihrer Software steckt und wie sie mit bekannten Schwachstellen umgehen. Für Teams heißt das: eine Stückliste, eine Bewertung, eine Begründung, warum etwas nicht betrifft – und das Ganze wiederholbar, nicht als einmaliges PDF.
Lösung
Ein Kommandozeilenwerkzeug, das diesen Weg abdeckt: Es erzeugt ein CycloneDX-SBOM in Version 1.6 oder 1.7 inklusive Abhängigkeitsgraph, meldet Findings mit dem Pfad zur betroffenen Abhängigkeit, berechnet eigene CVSS-v3-Scores, schreibt OpenVEX, hält über eine Baseline ein CI-Gate und erzeugt einen HTML-Report für Auditoren. Apache-2.0, öffentlich auf GitHub und npm.
Technische Umsetzung
- CycloneDX-SBOM in 1.6 und 1.7, mit Abhängigkeitsgraph statt flacher Paketliste.
- Findings mit vollständigem Pfad zur Abhängigkeit – sichtbar, über welche Kette ein Paket hereinkommt.
- Eigene CVSS-v3-Bewertung statt ausschließlich übernommener Fremdwerte.
- OpenVEX-Ausgabe für die Begründung, warum ein Finding nicht zutrifft.
- CI-Gate mit Baseline: nur neue Abweichungen brechen den Build.
- HTML-Report als Artefakt für Auditoren, dazu eine GitHub Action.
- Unterstützt npm, pnpm und Yarn; vier Laufzeit-Abhängigkeiten, keine Telemetrie.
- TypeScript, getestet mit Vitest, Biome als Linter, Build mit tsdown.
Was es belegt
- Dass ich regulatorische Anforderungen in ein Werkzeug übersetze, das im Alltag eines Teams läuft.
- Dass ich den Betrieb mitdenke: Baseline statt Alarmflut, Artefakte statt Bildschirmausgabe.
- Dass ich Abhängigkeiten und Datenabfluss bewusst klein halte – vier Laufzeit-Abhängigkeiten, keine Telemetrie.
- Dass der Code öffentlich überprüfbar ist.
Einblicke
Quellen
Etwas Vergleichbares vor?
Wenn Ihr Vorhaben in diese Richtung geht, sprechen wir am besten direkt darüber – konkret an Ihrem System.