KORTHEXkorthex.de

CBOM / CycloneDX

Generator für die Kryptografische Stückliste (CBOM)

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Korthex erstellt ein vollständiges CBOM aus Quellcode, Abhängigkeiten, Binärdateien, TLS-/PKI-Zertifikaten, Datenbanken und der Git-Historie: jedes kryptografische Primitiv mit Datei:Zeile-Nachweis, Schweregrad, Taint-Verdikt, PQC-Bereitschaft und Compliance-Status - exportiert als CycloneDX, SARIF, JSON, PDF oder .kxr. 100 % On-Premise.

Was ist eine kryptografische Stückliste?

Eine kryptografische Stückliste (Cryptographic Bill of Materials, CBOM) ist ein maschinenlesbares Inventar aller kryptografischen Assets in einem Softwaresystem: Algorithmen, Modi, Schlüssellängen, Zertifikate, Protokolle, Bibliotheken und die Abhängigkeiten zwischen ihnen. CycloneDX 1.6, standardisiert als ECMA-424, definiert das Branchenformat. Ein CBOM verhält sich zur Kryptografie wie ein SBOM zu Abhängigkeiten: das Inventar, das Sie brauchen, bevor Sie überhaupt migrieren können - und zunehmend das Artefakt, nach dem Auditoren fragen.

Die Regulierung zieht nach: PCI DSS 4.0, Anforderung 12.3.3, verlangt ein dokumentiertes Inventar der eingesetzten Cipher Suites und Protokolle, und die Post-Quanten-Migrationsleitfäden von NIST, BSI und EU nennen allesamt ein kryptografisches Inventar als verpflichtenden ersten Schritt.

Was muss ein nützliches CBOM enthalten?

  • Jedes Primitiv mit Algorithmus, Modus und Schlüssellänge: Hashfunktionen (MD5, SHA-1, SHA-256, SHA-3), symmetrische Verschlüsselung (DES, 3DES, RC4, Blowfish, AES mit Modus), asymmetrische Primitive (RSA, ECC, Diffie-Hellman, DSA)
  • Datei- und Zeilennachweis für jeden Eintrag, sodass jeder Fund direkt umsetzbar ist
  • Ein Schweregrad-Score und ein Taint-basiertes Verdikt, das erreichbare Produktivnutzung von totem Code und Test-Fixtures trennt
  • Eine PQC-Bereitschaftskategorie pro Fund
  • Compliance-Status gegenüber NIST FIPS 140-3, FIPS 203 / 204 / 205, BSI IT-Grundschutz, BSI TR-02102, PCI-DSS und ISO 27001
  • Zertifikate, TLS-Konfigurationen und den Verschlüsselungsstatus von Datenbanken - nicht nur Anwendungscode

Wie erstellt Korthex ein CBOM?

Fünf korrelierende Engines (Scanner, Context, KorthexNN sowie die Binär- und TLS-/PKI-Analysatoren) lesen die Codebasis in einem einzigen Durchlauf über 18 Sprachen hinweg, einschließlich Abhängigkeiten, Binärdateien und Git-Historie. Das CBOM wird als CycloneDX, SARIF, JSON, PDF oder im nativen .kxr-Format exportiert. Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage.

Funde aus Code, Konfiguration, TLS/PKI, Datenbanken und Git-Historie verschmelzen zu Engine-übergreifenden Angriffspfaden - eine nach Erreichbarkeit bewertete Kette pro Problem statt flacher, dateilokaler Einzelfunde -, sodass das CBOM nicht nur zeigt, dass ein schwaches Primitiv existiert, sondern auch, wie es tatsächlich erreichbar ist.

Open-Source-CBOM-Tools - und wo Korthex sich unterscheidet

Für einen kostenlosen Open-Source-Einstieg ist IBMs CBOMkit das Referenz-Toolset: Es scannt Git-Repositories und Container-Images, erzeugt CycloneDX-CBOMs und liefert einen Viewer sowie Compliance-Checks mit. Das CycloneDX-Projekt pflegt die CBOM-Spezifikation selbst sowie das allgemeine SBOM-Tooling drumherum.

Korthex ist ein kommerzieller, vollständig On-Premise laufender Scanner, der sich in vier Punkten unterscheidet: Engine-übergreifende Erkennung (Code, Binärdateien, TLS, Datenbanken, Git-Historie - nicht nur Quellcode), Taint-basierte Falsch-Positiv-Filterung mit einem Verdikt pro Fund, ein generierter Migrationsplan mit Auswirkungssimulation zu jedem CBOM-Eintrag sowie offensive Verifikation, die extrahierte Kryptografie per Emulation gegen NIST Known-Answer-Tests bewertet. Teams, die reines Inventar-Tooling hinter sich lassen, steigen typischerweise um, sobald sie den Migrationsplan und den Nachweis brauchen.

Vom CBOM zur Crypto Agility

Crypto Agility ist die Fähigkeit, Algorithmen bei sich ändernden Standards auszutauschen, ohne den Produktivbetrieb zu gefährden. Sie basiert auf vier Bausteinen: einem aktuellen Inventar (dem CBOM), Risikobewertung, einem Migrationspfad und einem CI/CD-Gate, das das Inventar bei jedem Commit auf dem aktuellen Stand hält. Korthex liefert alle vier - das CBOM ist das Fundament, Migrationsplan und Pipeline-Gate machen es operativ nutzbar.

Häufig gestellte Fragen

In welchen Formaten exportiert das Korthex-CBOM?

CycloneDX, SARIF, JSON, PDF und im nativen .kxr-Format. Das CBOM listet jedes kryptografische Primitiv mit Dateipfad, Zeilennummer, Schweregrad, Taint-Verdikt, PQC-Bereitschaft und Compliance-Status.

Ist ein CBOM regulatorisch vorgeschrieben?

Zunehmend ja. PCI DSS 4.0, Anforderung 12.3.3, verlangt ein dokumentiertes Inventar der Cipher Suites und Protokolle. NIST IR 8547, die BSI-Leitfäden und die Post-Quanten-Roadmap der EU definieren allesamt ein kryptografisches Inventar als ersten Migrationsschritt. Ein CBOM ist die maschinenlesbare Standardform, um diese Anforderung zu erfüllen.

Was ist der Unterschied zwischen einem SBOM und einem CBOM?

Ein SBOM inventarisiert Softwarekomponenten und ihre Versionen. Ein CBOM inventarisiert kryptografische Assets - Algorithmen, Schlüssel, Zertifikate, Protokolle - und deren Abhängigkeiten. Beide ergänzen sich, und CycloneDX definiert beide Formate.

Funktioniert die CBOM-Erstellung im Air-Gap-Betrieb?

Ja. Korthex läuft zu 100 % On-Premise, einschließlich Air-Gap-Betrieb. Der Quellcode verlässt Ihre Infrastruktur nie.

Kann ich CI/CD anhand des CBOM absichern?

Ja. Der GitHub-Actions-Step, die GitLab-CI-Vorlage und der generische CLI-Exit-Code lassen den Build oberhalb eines konfigurierbaren Risiko-Schwellenwerts fehlschlagen - etwa wenn in einem Pull Request neue schwache oder quantenverwundbare Kryptografie auftaucht.