Beispiel-SBOM ansehen
Eine gekürzte, anonymisierte SBOM im CycloneDX-Format – so, wie Sie sie von uns per E-Mail bekommen. Namen, Versionen und Schwachstellen sind Demo-Daten.
Kopfdaten
Die Metadaten am Anfang jeder SBOM nennen Produkt, Version, Lieferant, Format und Zeitstempel. So weiß Ihr Kunde sofort, für welche Firmware der Bericht gilt.
- Produkt
- Steuerungsmodul SM-200 (DEMO-Beispiel)
- Version
- 2.4.1
- Lieferant
- Muster-Elektronik GmbH (fiktives Beispiel)
- Format
- CycloneDX 1.5 (JSON)
- Erstellt am
- 21. Juli 2026
- Komponenten
- 8
Komponenten
Alle in der Firmware gefundenen Software-Komponenten mit Version und Lizenz. Jede Zeile ist eine Abhängigkeit, die Ihr Kunde nachvollziehen kann.
| Name | Version | Lizenz | Typ |
|---|---|---|---|
| linux-kernel | 5.10.226 | GPL-2.0-only | operating-system |
| openssl | 3.0.15 | Apache-2.0 | library |
| busybox | 1.36.1 | GPL-2.0-only | application |
| zlib | 1.3.1 | Zlib | library |
| libcurl | 8.9.1 | curl | library |
| mbedtls | 3.6.1 | Apache-2.0 | library |
| dropbear-ssh | 2024.85 | MIT | application |
| freertos-kernel | 10.6.2 | MIT | library |
Rohdaten-Vorschau (JSON)
So sieht die maschinenlesbare Ausgabe aus, die Sie per E-Mail erhalten. Der Download enthält die vollständige, validierte Datei.
{
"bomFormat": "CycloneDX",
"specVersion": "1.5",
"serialNumber": "urn:uuid:d3b07384-d9a0-4c9b-8f1e-demo00000001",
"version": 1,
"metadata": {
"timestamp": "2026-07-21T10:00:00Z",
"component": {
"type": "firmware",
"name": "Steuerungsmodul SM-200 (DEMO-Beispiel)",
"version": "2.4.1",
"supplier": {
"name": "Muster-Elektronik GmbH (fiktives Beispiel)"
}
},
"tools": [
{
"vendor": "SBOM24",
"name": "SBOM24 Analyse-Service"
}
]
},
"components": [
{
"type": "operating-system",
"name": "linux-kernel",
"version": "5.10.226",
"licenses": [
{
"license": {
"id": "GPL-2.0-only"
}
}
],
"purl": "pkg:generic/linux-kernel@5.10.226"
},
{
"type": "library",
"name": "openssl",
"version": "3.0.15",
"licenses": [
{
"license": {
"id": "Apache-2.0"
}
}
],
"purl": "pkg:generic/openssl@3.0.15"
},
{
"type": "application",
"name": "busybox",
"version": "1.36.1",
"licenses": [
{
"license": {
"id": "GPL-2.0-only"
}
}
],
"purl": "pkg:generic/busybox@1.36.1"
},
{
"type": "library",
"name": "zlib",
"version": "1.3.1",
"licenses": [
{
"license": {
"id": "Zlib"
}
}
],
"purl": "pkg:generic/zlib@1.3.1"
},
{
"type": "library",
"name": "libcurl",
"version": "8.9.1",
"licenses": [
{
"license": {
"id": "curl"
}
}
],
"purl": "pkg:generic/curl@8.9.1"
},
{
"type": "library",
"name": "mbedtls",
"version": "3.6.1",
"licenses": [
{
"license": {
"id": "Apache-2.0"
}
}
],
"purl": "pkg:generic/mbedtls@3.6.1"
},
{
"type": "application",
"name": "dropbear-ssh",
"version": "2024.85",
"licenses": [
{
"license": {
"id": "MIT"
}
}
],
"purl": "pkg:generic/dropbear@2024.85"
},
{
"type": "library",
"name": "freertos-kernel",
"version": "10.6.2",
"licenses": [
{
"license": {
"id": "MIT"
}
}
],
"purl": "pkg:generic/freertos@10.6.2"
}
],
"vulnerabilities": [
{
"id": "CVE-2024-EXAMPLE",
"description": "DEMO-Hinweis: In der echten Lieferung enthält dieser Abschnitt den Abgleich aller Komponenten gegen die NVD/OSV-Schwachstellendatenbanken zum Lieferzeitpunkt, inkl. Bewertung und Empfehlung.",
"affects": [
{
"ref": "pkg:generic/openssl@3.0.15"
}
],
"analysis": {
"state": "resolved",
"detail": "Beispiel: Version bereits gepatcht."
}
}
]
}Schwachstellen-Abgleich
Jede SBOM wird gegen bekannte CVE-Datenbanken abgeglichen. Betroffene Komponenten werden mit Status und Bewertung aufgeführt – ideal für Ihre Sicherheitsdokumentation.
DEMO-Hinweis: In der echten Lieferung enthält dieser Abschnitt den Abgleich aller Komponenten gegen die NVD/OSV-Schwachstellendatenbanken zum Lieferzeitpunkt, inkl. Bewertung und Empfehlung.
Bewertung: Beispiel: Version bereits gepatcht.
Betroffen: pkg:generic/openssl@3.0.15
Was ist in der Lieferung enthalten?
- Validierte SBOM im CycloneDX- oder SPDX-Format (JSON)
- Schwachstellen-Abgleich mit CVE-IDs und Bewertung
- Lizenzübersicht pro Komponente
- Kurze menschenlesbare Zusammenfassung
Häufige Fragen
- Ist das Beispiel echt?
- Nein – Produktname, Versionen und Schwachstellen sind anonymisierte Demo-Daten.
- Kann ich die JSON öffnen?
- Ja, jeder Text-Editor reicht. Für große Dateien empfehlen wir JSON-Viewer-Tools.
- Welches Format bekomme ich?
- Standard ist CycloneDX JSON. SPDX ist auf Wunsch ebenfalls möglich.
Jetzt eigene SBOM erstellen lassen
Ab 99 € pro Produkt. Lieferung in 24 Stunden. CycloneDX oder SPDX – so wie Ihr Kunde es verlangt.
Zum Anfrageformular →