Innsyn i leverandørkjeden
Hvert image du puller gjennom Sekyr, får en CycloneDX-SBOM og en sårbarhetsrapport. Det skjer automatisk, per repository, for hver arkitektur. Vit nøyaktig hva som er inni det du sender ut, og gi revisorene bevis de kan laste ned når de spør.
- Formater
- CycloneDX + JSON
- Utløses av
- Hvert pull
- Omfang
- Per repository, per arkitektur
- Installasjon
- Ingen, agentløst
To filer for hvert image
Hvert repository får en oversikt over innholdet og en sårbarhetsvurdering. De ligger side om side, og fordi de adresseres etter innhold, behandles like lag aldri to ganger.
SBOM: oversikt over komponenter og lisenser
En CycloneDX-SBOM lister opp pakkene, avhengighetene og lisensene som ligger inni imaget. Fra ukjent kode til en full, maskinlesbar oversikt.
Sårbarhetsrapport: CVE-funn
Sårbarhetsrapporten sjekker den oversikten mot en database over kjente sårbarheter, og viser alvorlighetsgrad, om det finnes en rettelse, og en dom du kan styre policy på.
Lages mens imaget hentes
Ingenting å installere, ingenting å kjøre i CI eller clusteret ditt. Skanningen skjer i proxyen mens imaget hentes, og rapportene skannes på nytt når sårbarhetsdatabasen oppdateres.
- 01
Hent gjennom Sekyr
Orkestratoren din puller et image gjennom proxyen, akkurat som i dag.
- 02
Kartlegg imaget
Vi lister opp hver komponent, avhengighet og lisens i en CycloneDX-SBOM, per arkitektur.
- 03
Match mot kjente CVE-er
Vi sjekker oversikten mot en sårbarhetsdatabase og noterer alvorlighetsgrad og rettelsesstatus for hvert funn.
- 04
Skann på nytt når databasen oppdateres
Rapportene kjøres på nytt mot en fersk sårbarhetsdatabase. CVE-er som ble kjent etter at imaget ble bygget, dukker dermed opp uten at du må pulle på nytt.
En klar dom, ikke en haug med CVE-er
Hver rapport grupperer funn etter alvorlighetsgrad, teller hvor mange som kan rettes, viser den høyeste alvorlighetsgraden, og gir en bestått/ikke bestått-dom mot en terskel du selv velger. Den noterer også hvilken skanner og databaseversjon som ble brukt, og når den kjørte.
{
"image": "sekyr.com/ghcr/acme/api",
"digest": "sha256:7b1a9c2f3e8d4a16...",
"architecture": "linux/amd64",
"scannedAt": "2026-04-26T14:22:08Z",
"scanner": { "version": "1.4.2", "vulnDb": "v6 2026-04-26" },
"sbom": { "format": "cyclonedx-json", "components": 412 },
"summary": {
"bySeverity": {
"critical": 1, "high": 6, "medium": 23, "low": 31, "negligible": 9
},
"fixable": 18,
"highestSeverity": "critical"
},
"verdict": { "failOn": "high", "result": "fail" }
}Bevis revisorene og kundene dine ber om
Innsyn i leverandørkjeden gjør "hva er i dette imaget?" til et spørsmål du kan svare på med en gang. Filene passer til det B2B-kjøpere og myndigheter forventer.
Vit hva som er i hvert image
En full oversikt over komponenter, avhengigheter og lisenser i CycloneDX. Fra ukjent kode til en komplett liste.
Hele tiden, ikke kvartalsvis
Hvert pull utløser en skanning, og rapportene skannes på nytt mot en fersk database. Et image som var rent i går, er dermed ikke et blindpunkt i morgen.
En tydelig dom
Med alvorlighetsgrad, antall som kan rettes, og en bestått/ikke bestått-terskel kan du prioritere etter alvorlighetsgrad og hva som faktisk kan rettes, i stedet for å lese en haug med CVE-er.
Bevis du kan vise fram
En SBOM og en sårbarhetsrapport per image og arkitektur, klar til nedlasting. Konkrete svar til en revisor eller et sikkerhetsskjema.
Innsyn i lisenser
Lisensdataene ligger i CycloneDX-SBOM-en, rett ved siden av CVE-funnene.
Ingen installasjon, agentløst
Skanningen skjer ved pull, inne i proxyen. Du slipper å installere noe i CI eller clusteret.
Per repository, alle arkitekturer
Avgrenset per repository, og hver arkitektur kartlegges og skannes for seg.
Åpne verktøy, ingen svart boks
Åpne CycloneDX-SBOM-er og JSON-rapporter kan du ta med inn i ditt eget GRC-, sak- eller policyverktøy. Ingen innlåsing.
Et grunnlag for rammeverkene du rapporterer mot
Sekyr har ingen egen sertifisering, og skanning av kjente CVE-er ved pull er ingen garanti for at alt er trygt. Det filene gir deg, er maskinlesbart bevis og løpende sporing, altså grunnlaget hvert rammeverk ber om.
- EUs Cyber Resilience ActMaskinlesbare SBOM-er og løpende sårbarhetssporing er grunnlaget CRA krever for sårbarhetsrapportering og SBOM, før fristene i 2026 og 2027.
- PCI-DSS v4.0Hjelper deg å rangere nye sårbarheter etter risiko (krav 6.3.1) og skanne jevnlig (krav 11.3.1). Skanning ved pull pluss reskanning gir langt hyppigere dekning enn kvartalskravet.
- EUs NIS2-direktivGir dokumentasjon for kravene NIS2 stiller til håndtering av sårbarheter og risiko i leverandørkjeden, for viktige og samfunnskritiske virksomheter i EU og EØS.
- SOC 2 (CC7.1) og ISO 27001 A.8.8SBOM og skanneresultat er anerkjent bevis for den løpende, risikobaserte sårbarhetshåndteringen disse krever.
- NIST SSDF (SP 800-218)Et mye brukt rammeverk for sikker programvareutvikling. Det ber om løpende SBOM-generering og sårbarhetsovervåking, og det er akkurat det disse filene gir deg.
- CycloneDX (ECMA-424)CycloneDX er et internasjonalt standardisert SBOM-format (ECMA-424), så oversikten vi lager kan brukes på tvers av verktøy og rammeverk.
Dette beskriver hvordan filene hjelper deg å oppfylle eller dokumentere hvert rammeverk. Sekyr sier ikke at vi er sertifisert eller godkjent under noen av dem.
Åpne formater, kan eksporteres overalt
Begge filene er åpne, maskinlesbare og kan lastes ned per image og arkitektur. Du kan mate dem rett inn i det du allerede bruker.
CycloneDX-JSON
SBOMSBOM-en som et standard CycloneDX-dokument: komponenter, avhengigheter og lisenser.
Sårbarhets-JSON
CVE-erSårbarhetsrapporten som maskinlesbar JSON: funn, alvorlighetsgrad, rettelsesstatus og dommen.
Passer sammen med deteksjon ved kjøring
Innsyn i leverandørkjeden forteller deg hva som er inni imagene. Deteksjon ved kjøring forteller deg hva de gjør når de kjører. Samme proxy, samme pull, to blikk på de samme arbeidslastene.
Hva som er i imagene
SBOM-er og sårbarhetsrapporter dekker komponenter, lisenser og kjente CVE-er, laget ved pull.
Hva imagene gjør
Deteksjon av atferd ut fra prosesskjøring, fra patchede binærer som rapporterer hva som faktisk kjører.
Utforsk deteksjon ved kjøringPull et image. Les innholdslista.
Start en gratis prøveperiode, uten å installere en agent og uten endringer i CI. En SBOM og en sårbarhetsrapport følger med hvert pull.