01
To filer

To filer for hvert image

Hvert repository får en oversikt over innholdet og en sårbarhetsvurdering. De ligger side om side, og fordi de adresseres etter innhold, behandles like lag aldri to ganger.

SBOM: oversikt over komponenter og lisenser

En CycloneDX-SBOM lister opp pakkene, avhengighetene og lisensene som ligger inni imaget. Fra ukjent kode til en full, maskinlesbar oversikt.

CycloneDXkomponenterlisenseravhengigheter

Sårbarhetsrapport: CVE-funn

Sårbarhetsrapporten sjekker den oversikten mot en database over kjente sårbarheter, og viser alvorlighetsgrad, om det finnes en rettelse, og en dom du kan styre policy på.

JSON-rapportCVE-eralvorlighetsgradrettelser
02
Slik fungerer det

Lages mens imaget hentes

Ingenting å installere, ingenting å kjøre i CI eller clusteret ditt. Skanningen skjer i proxyen mens imaget hentes, og rapportene skannes på nytt når sårbarhetsdatabasen oppdateres.

  1. 01

    Hent gjennom Sekyr

    Orkestratoren din puller et image gjennom proxyen, akkurat som i dag.

  2. 02

    Kartlegg imaget

    Vi lister opp hver komponent, avhengighet og lisens i en CycloneDX-SBOM, per arkitektur.

  3. 03

    Match mot kjente CVE-er

    Vi sjekker oversikten mot en sårbarhetsdatabase og noterer alvorlighetsgrad og rettelsesstatus for hvert funn.

  4. 04

    Skann på nytt når databasen oppdateres

    Rapportene kjøres på nytt mot en fersk sårbarhetsdatabase. CVE-er som ble kjent etter at imaget ble bygget, dukker dermed opp uten at du må pulle på nytt.

03
Hva en rapport inneholder

En klar dom, ikke en haug med CVE-er

Hver rapport grupperer funn etter alvorlighetsgrad, teller hvor mange som kan rettes, viser den høyeste alvorlighetsgraden, og gir en bestått/ikke bestått-dom mot en terskel du selv velger. Den noterer også hvilken skanner og databaseversjon som ble brukt, og når den kjørte.

AlvorlighetsgradAntall i hver gruppe: kritisk, høy, middels, lav og ubetydelig.
Antall som kan rettesHvor mange funn som har en rettelse, altså det du kan patche i dag.
Høyeste alvorlighetsgradDet verste funnet, med ett blikk.
Bestått eller ikkeEt bestått- eller ikke bestått-resultat mot en failOn-terskel, for å styre policy.
Skanner- og databaseversjonHvilken skannerversjon og sårbarhetsdatabase som ligger bak resultatet.
Når den ble skannetTidspunktet skanningen kjørte, så du kan vise hvor fersk den er.
{
  "image": "sekyr.com/ghcr/acme/api",
  "digest": "sha256:7b1a9c2f3e8d4a16...",
  "architecture": "linux/amd64",
  "scannedAt": "2026-04-26T14:22:08Z",
  "scanner": { "version": "1.4.2", "vulnDb": "v6 2026-04-26" },
  "sbom": { "format": "cyclonedx-json", "components": 412 },
  "summary": {
    "bySeverity": {
      "critical": 1, "high": 6, "medium": 23, "low": 31, "negligible": 9
    },
    "fixable": 18,
    "highestSeverity": "critical"
  },
  "verdict": { "failOn": "high", "result": "fail" }
}
Eksempel på et rapportsammendrag. Verdiene er bare eksempler, ikke en ekte skanning.
04
Fordeler og samsvar

Bevis revisorene og kundene dine ber om

Innsyn i leverandørkjeden gjør "hva er i dette imaget?" til et spørsmål du kan svare på med en gang. Filene passer til det B2B-kjøpere og myndigheter forventer.

Vit hva som er i hvert image

En full oversikt over komponenter, avhengigheter og lisenser i CycloneDX. Fra ukjent kode til en komplett liste.

Hele tiden, ikke kvartalsvis

Hvert pull utløser en skanning, og rapportene skannes på nytt mot en fersk database. Et image som var rent i går, er dermed ikke et blindpunkt i morgen.

En tydelig dom

Med alvorlighetsgrad, antall som kan rettes, og en bestått/ikke bestått-terskel kan du prioritere etter alvorlighetsgrad og hva som faktisk kan rettes, i stedet for å lese en haug med CVE-er.

Bevis du kan vise fram

En SBOM og en sårbarhetsrapport per image og arkitektur, klar til nedlasting. Konkrete svar til en revisor eller et sikkerhetsskjema.

Innsyn i lisenser

Lisensdataene ligger i CycloneDX-SBOM-en, rett ved siden av CVE-funnene.

Ingen installasjon, agentløst

Skanningen skjer ved pull, inne i proxyen. Du slipper å installere noe i CI eller clusteret.

Per repository, alle arkitekturer

Avgrenset per repository, og hver arkitektur kartlegges og skannes for seg.

Åpne verktøy, ingen svart boks

Åpne CycloneDX-SBOM-er og JSON-rapporter kan du ta med inn i ditt eget GRC-, sak- eller policyverktøy. Ingen innlåsing.

Et grunnlag for rammeverkene du rapporterer mot

Sekyr har ingen egen sertifisering, og skanning av kjente CVE-er ved pull er ingen garanti for at alt er trygt. Det filene gir deg, er maskinlesbart bevis og løpende sporing, altså grunnlaget hvert rammeverk ber om.

  • EUs Cyber Resilience ActMaskinlesbare SBOM-er og løpende sårbarhetssporing er grunnlaget CRA krever for sårbarhetsrapportering og SBOM, før fristene i 2026 og 2027.
  • PCI-DSS v4.0Hjelper deg å rangere nye sårbarheter etter risiko (krav 6.3.1) og skanne jevnlig (krav 11.3.1). Skanning ved pull pluss reskanning gir langt hyppigere dekning enn kvartalskravet.
  • EUs NIS2-direktivGir dokumentasjon for kravene NIS2 stiller til håndtering av sårbarheter og risiko i leverandørkjeden, for viktige og samfunnskritiske virksomheter i EU og EØS.
  • SOC 2 (CC7.1) og ISO 27001 A.8.8SBOM og skanneresultat er anerkjent bevis for den løpende, risikobaserte sårbarhetshåndteringen disse krever.
  • NIST SSDF (SP 800-218)Et mye brukt rammeverk for sikker programvareutvikling. Det ber om løpende SBOM-generering og sårbarhetsovervåking, og det er akkurat det disse filene gir deg.
  • CycloneDX (ECMA-424)CycloneDX er et internasjonalt standardisert SBOM-format (ECMA-424), så oversikten vi lager kan brukes på tvers av verktøy og rammeverk.

Dette beskriver hvordan filene hjelper deg å oppfylle eller dokumentere hvert rammeverk. Sekyr sier ikke at vi er sertifisert eller godkjent under noen av dem.

05
Formater og eksport

Åpne formater, kan eksporteres overalt

Begge filene er åpne, maskinlesbare og kan lastes ned per image og arkitektur. Du kan mate dem rett inn i det du allerede bruker.

CycloneDX-JSON

SBOM

SBOM-en som et standard CycloneDX-dokument: komponenter, avhengigheter og lisenser.

Sårbarhets-JSON

CVE-er

Sårbarhetsrapporten som maskinlesbar JSON: funn, alvorlighetsgrad, rettelsesstatus og dommen.

Portabel som standardKan lastes ned per image og arkitektur, klar til å brukes i ditt eget GRC-, sak- eller policyverktøy. Åpne formater betyr ingen svart boks og ingen innlåsing.
06
To pilarer

Passer sammen med deteksjon ved kjøring

Innsyn i leverandørkjeden forteller deg hva som er inni imagene. Deteksjon ved kjøring forteller deg hva de gjør når de kjører. Samme proxy, samme pull, to blikk på de samme arbeidslastene.

SBOM + sårbarhetsrapporter

Hva som er i imagene

SBOM-er og sårbarhetsrapporter dekker komponenter, lisenser og kjente CVE-er, laget ved pull.

Hva imagene gjør

Deteksjon av atferd ut fra prosesskjøring, fra patchede binærer som rapporterer hva som faktisk kjører.

Utforsk deteksjon ved kjøring
Se det på dine egne images

Pull et image. Les innholdslista.

Start en gratis prøveperiode, uten å installere en agent og uten endringer i CI. En SBOM og en sårbarhetsrapport følger med hvert pull.