SBOM atualizado a cada release, pronto para clientes e auditores
Geração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.
Resposta em até 1 dia útil. Proposta em reais.
O que muda com SBOM na TransiTax Security
- Sempre atual
- O SBOM é regerado a cada commit na branch principal e a cada tag de release.
- Formatos padrão
- CycloneDX 1.6 e SPDX 2.3 em JSON ou XML, validados contra o esquema oficial.
- VEX incluído
- Declare formalmente que uma CVE não é explorável no seu produto e evite perguntas repetidas.
- Link de compartilhamento
- Envie o SBOM a um cliente com link expirável, sem abrir acesso ao painel.
Como funciona
Passo 1
Inventário automático
Dependências de código e pacotes de sistema das imagens entram no mesmo inventário.
Passo 2
Enriquecimento
Licenças, hashes, fornecedores e vulnerabilidades são anexados a cada componente.
Passo 3
Exportação ou API
Baixe pelo painel, pela API ou publique como artefato do release no CI.
O que fica visível
- Componentes diretos e transitivos
- Pacotes de sistema operacional das imagens
- Licenças por componente
- Hashes e identificadores PURL e CPE
- Status de vulnerabilidade via VEX
Funciona melhor junto
Para se aprofundar
Perguntas frequentes sobre SBOM
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Qual formato de SBOM devo usar, CycloneDX ou SPDX?
CycloneDX é mais comum em segurança e suporta VEX nativamente; SPDX é padrão ISO e muito usado em conformidade de licenças. A plataforma exporta os dois, então você entrega o que o cliente pedir.
O SBOM é obrigatório no Brasil?
Ainda não existe exigência legal geral no Brasil, mas bancos, seguradoras e órgãos públicos já pedem SBOM em contratos, e empresas que vendem para a União Europeia precisarão dele pelo Cyber Resilience Act.
Vocês importam SBOMs de terceiros?
Sim. Importe o SBOM de um fornecedor e monitoramos as vulnerabilidades dos componentes dele continuamente.
O SBOM inclui imagens de container?
Sim, incluindo pacotes do sistema operacional como apt, apk e rpm.
Veja SBOM rodando no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.