Firmware SBOM Tarayıcı
Deusbom
Derlenmiş firmware görüntünüzü okur, içindeki üçüncü taraf bileşenleri tespit eder ve AB Siber Dayanıklılık Yasası için gereken yazılım bileşen listesini üretir.
Firmware, üçüncü taraf kodla geliyor. AB Siber Dayanıklılık Yasası bunların neler olduğunu bilmenizi ve belgelemenizi şart koşuyor. Deusbom bu işi üstleniyor: toolchain'inizin ürettiği derlenmiş görüntüyü okuyup sembol tablosunu bir bileşen veritabanıyla karşılaştırıyor ve yasal dosyalamanızda kullanabileceğiniz bir bileşen listesi çıkarıyor.
Çıktı CycloneDX 1.6 belgesi olarak ya da okunabilir bir rapor olarak kaydedilebilir. Aynı görüntüyü iki kez taradığınızda aynı baytları üretir; sürümün yanına commit edebilir, CI'da diff'e açık tutabilirsiniz.
Nasıl çalışır.
Soyulmamış ELF'i okur
Toolchain'iniz, objcopy veya strip sembol tablosunu silmeden önce soyulmamış bir .elf üretir. Deusbom bu dosyayı okur. Cihaza yazdığınız .bin ya da .hex'i verirseniz, boş sonuç döndürmek yerine durumu açıkça söyler.
Bileşen veritabanıyla karşılaştırır
Sembol tablosu, yaygın mikrodenetleyici ailelerinde sık kullanılan bileşenlerin parmak izi veritabanıyla eşleştirilir. Sürüm bilgisi gösterildiğinde, derleyicinin görüntüde bıraktığı kaynak yollarından çıkarılmıştır.
Atfedilemeyen sembolleri gösterir
Veritabanında olmayan bileşenler herhangi bir uyarı üretmez. Listede bir şeyin yokluğu, firmware'de de olmadığı anlamına gelmez. Deusbom, atfedilemeyen sembolleri ayrı bir bölümde raporlar — bilinmeyen bir bileşen tam orada gizlenmiş olurdu.
Üç farklı formatta çıktı verir
Okumak için düz metin, dosyalamak için HTML, toolchain entegrasyonu için CycloneDX 1.6. SOURCE_DATE_EPOCH ile zaman damgasını sabitleyebilirsiniz.
Bilinmesi gereken üç sınır.
Veritabanı sınırlı
Kapsamadığı bir bileşen herhangi bir giriş üretmez. Atfedilemeyen semboller bölümü tam bu yüzden var — tanımlanamayan bir bileşen orada belirir.
Sürüm her zaman kurtarılamaz
Sürüm bilgisi, derleyicinin bıraktığı kaynak yollarından geliyor. Projenin kendi kaynak ağacına kopyalanmış bir kütüphane genellikle bu bilgiyi içermez. Hiçbir şey tahmin edilmez — yasal dosyalamalarda eksik sürüm, yanlış sürümden daha güvenlidir.
Soyulmuş görüntüler okunamaz
Sembol tablosu olmadan eşleştirilecek bir şey yok. Deusbom sessizce boş sonuç döndürmek yerine durumu açıkça belirtir.
Gizlilik.
Deusbom tamamen kurulu olduğu makinede çalışır. Hiçbir ağ bağlantısı kurmaz, hiçbir yere veri göndermez, analitik veya telemetri toplamaz. Seçtiğiniz firmware diskten okunur ve bellekte analiz edilir. Raporu kendiniz kaydetmediğiniz sürece hiçbir şey dışarı çıkmaz.
Kullanım.
WINDOWS
.exe'yi indirip çift tıklayın. Ya da terminalden çalıştırıp bir firmware yolu belirtin.
LINUX
İkiliyi indirin, çalıştırılabilir yapın, çalıştırın.
chmod +x deusbom-linux-x86_64 ./deusbom-linux-x86_64 # pencereyi açar ./deusbom-linux-x86_64 firmware.elf # terminale yazdırır
Komut satırı
deusbom [seçenekler] <firmware.elf>
-f, --format <fmt> text (varsayılan), html veya cyclonedx
-o, --output <dosya> stdout yerine dosyaya yaz
-v ELF bölümlerini de listele
-s bulunan her sembolü döküm yap
--no-unknown atfedilemeyen semboller bölümünü gizle
--gui uygulama penceresini aç
-h, --help Sonuç makine destekli bir analizdir, sertifikasyon değildir. Ürününüzün derlemesini bilen biri gözden geçirmeden kullanmayın.
Genel veritabanı yaygın bileşenleri kapsıyor.
Genel derleme, yaygın mikrodenetleyici ailelerinde sık kullanılan bileşenleri kapsıyor. Satıcı SDK'ları, kurum içi kütüphaneler ve kaynak ağacına kopyalanmış üçüncü taraf kod, ikili dosya açısından uygulamanın kendi kodundan ayırt edilemiyor — bunlardan herhangi biri bildirmekle yükümlü olduğunuz bir bileşen olabilir.
Quandeus, sizin toolchain'iniz, satıcı SDK'nız ve kütüphaneleriniz için özel parmak izi veritabanları oluşturuyor. Genel veritabanı stack'inizi karşılamıyorsa, sunduğumuz hizmet budur.
Stack'inizi anlatınDeusbom'u indirin.
Ücretsiz. Hesap, yükleyici veya çalışma zamanı yok. Tek dosya.
İndir