إدارة SBOM والأصول
مدخل واحد يغذي كل شيء.
قائمة مكونات البرمجيات ليست المنتج، بل المخزون المشترك الذي يعمل عليه. تحافظ Correlens عليها نظيفة ومحدثة، ثم تغذي بها إدارة الثغرات وربط التهديدات، حتى لا يبقى المكوّن مجرد سطر في ملف.
| المكوّن | الإصدار | المصدر | المزوّد | الترخيص | EOL | الثغرات |
|---|---|---|---|---|---|---|
| gstreamer | 1.14.4 | OSS | upstream | LGPL-2.1 | 2027-01 | 29 |
| Adaptive AUTOSAR | R23-11 | مملوك | Tier-1 IVI | Commercial | – | 18 |
| wolfSSL | 5.6.3 | OSS | wolfSSL Inc. | GPL-2.0 | – | 6 |
| bluez | 5.66 | OSS | upstream | GPL-2.0 | 2027-03 | 9 |
| u-boot | 2021.10 | OSS | upstream | GPL-2.0 | 2026-12 | 4 |
| libexpat | 2.2.6 | OSS | upstream | MIT | – | 2 |
التحقق والقبول
SBOM نظيفة، أو سبب واضح للرفض.
يقيّم كل استيراد وفق الحد الأدنى لعناصر NTIA وحقول EU CRA. وتكتشف قائمة المكونات القديمة أو غير المكتملة عند البوابة، لا بعد أشهر في التدقيق.
- تقييم عند الاستيراد بحد نجاح لكل تنسيق.
- حقل بحقل مقابل الحد الأدنى لعناصر NTIA.
- قابل للتصدير كتقرير SARIF لـ NTIA والجودة.
312 مكونات · الحد 30
ربط المنتج
صف لكل عقدة، كما بني المنتج فعليا.
يبني الاستيراد هيكل العقد: وحدات التحكم والحوسبة مع المكونات والثغرات المفتوحة وحالة الإثراء لكل منها. ويمثل النموذج نفسه وحدة تحكم طيران مسيّرة أو وحدة طريق لنظام نقل ذكي.
- العقد هي وحدات الحوسبة: البوابات ووحدات تحكم النطاق وIVI والتليماتية والوحدات المناطقية.
- ما بعد السيارات: ترتبط وحدة تحكم الطيران أو الشحن بالطريقة نفسها.
- أعداد مباشرة للمكونات والثغرات في كل عقدة.
إثراء مستمر
مراقبة كل مكوّن وإثراء كل ثغرة.
ترتبط المكونات بالثغرات باستمرار، لا مرة واحدة عند الاستيراد. وتثرى كل نتيجة بمعلومات التهديدات المترابطة، فترى CVE وما إذا كانت تستغل فعليا.
| الثغرة | المكوّن | CVSS | EPSS | الاستغلال | قابلية الوصول | الحالة |
|---|---|---|---|---|---|---|
| CVE-2026-4187 | gstreamer 1.14.4 | 9.8 | 0.89 | confirmed exploited (KEV) | reachable | under review |
| CVE-2026-3350 | wolfSSL 5.6.3 | 8.4 | 0.42 | exploit available | reachable | to validate |
| CVE-2026-0915 | bluez 5.66 | 7.5 | 0.18 | PoC published | adjacent | to validate |
| CVE-2026-2044 | u-boot 2021.10 | 6.2 | 0.05 | no known exploit | not reachable | suppressed (VEX) |
فروق الإصدارات
ما الذي تغير بين إصدارين؟
يصدر المنتج المعرّف بالبرمجيات برمجيات جديدة باستمرار. قارن أي إصدارين لترى ما أضيف وحذف وتغير، وكيف تغير عدد الثغرات قبل الوصول إلى الميدان. وهذا هو مسار تحديث البرمجيات وفق R156.
| التغيير | المكوّن | الإصدار | المعرّف |
|---|---|---|---|
| مضاف | openssl | 3.0.14 | pkg:generic/[email protected] |
| متغير | wolfSSL | 5.6.0 → 5.6.3 | pkg:generic/[email protected] |
| محذوف | openssl | 1.1.1w | pkg:generic/[email protected] |
| متغير | bluez | 5.64 → 5.66 | pkg:generic/[email protected] |
قابلية النقل
قائمة مكوناتك لا تحتجز أبدا.
SBOM هي أولا تنسيق للتبادل. يعود ما تستورده هنا أكثر ثراء، وتخرج معرفة المنصة بتنسيقات تفهمها أدواتك الأخرى.
استورد قائمة مكونات برمجية من أي عملية بناء، ثم استعدها بعد تطبيق الثغرات وقابلية الاستغلال وفق VEX على كل مكوّن، جاهزة للأداة التالية في سلسلتك.
مثال: تدخل SBOM لوحدة تحكم طيران مسيّرة، وتخرج قائمة مثرية بثغرات CVE القابلة للوصول.
يخرج الحادث المؤكد أو قائمة المراقبة من المنصة ككائن قابل للنقل، ليلتقطه فريق العمليات الأمنية دون إعادة إدخال البيانات.
مثال: تصدير حادث في وحدة طريق لنظام نقل ذكي إلى SOC وPSIRT.