Pular para o conteúdo

SBOM atualizado a cada release, pronto para clientes e auditores

Geração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.

Falar com um especialista

Resposta em até 1 dia útil. Proposta em reais.

O que muda com SBOM na TransiTax Security

Sempre atual
O SBOM é regerado a cada commit na branch principal e a cada tag de release.
Formatos padrão
CycloneDX 1.6 e SPDX 2.3 em JSON ou XML, validados contra o esquema oficial.
VEX incluído
Declare formalmente que uma CVE não é explorável no seu produto e evite perguntas repetidas.
Link de compartilhamento
Envie o SBOM a um cliente com link expirável, sem abrir acesso ao painel.

Como funciona

  1. Passo 1

    Inventário automático

    Dependências de código e pacotes de sistema das imagens entram no mesmo inventário.

  2. Passo 2

    Enriquecimento

    Licenças, hashes, fornecedores e vulnerabilidades são anexados a cada componente.

  3. Passo 3

    Exportação ou API

    Baixe pelo painel, pela API ou publique como artefato do release no CI.

O que fica visível

  • Componentes diretos e transitivos
  • Pacotes de sistema operacional das imagens
  • Licenças por componente
  • Hashes e identificadores PURL e CPE
  • Status de vulnerabilidade via VEX

Perguntas frequentes sobre SBOM

Não encontrou o que procurava? Nosso time responde em até um dia útil.

Qual formato de SBOM devo usar, CycloneDX ou SPDX?

CycloneDX é mais comum em segurança e suporta VEX nativamente; SPDX é padrão ISO e muito usado em conformidade de licenças. A plataforma exporta os dois, então você entrega o que o cliente pedir.

O SBOM é obrigatório no Brasil?

Ainda não existe exigência legal geral no Brasil, mas bancos, seguradoras e órgãos públicos já pedem SBOM em contratos, e empresas que vendem para a União Europeia precisarão dele pelo Cyber Resilience Act.

Vocês importam SBOMs de terceiros?

Sim. Importe o SBOM de um fornecedor e monitoramos as vulnerabilidades dos componentes dele continuamente.

O SBOM inclui imagens de container?

Sim, incluindo pacotes do sistema operacional como apt, apk e rpm.

Veja SBOM rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.