Saiba quando o relógio pode ter começado.

Analise um repositório público do GitHub à procura de vulnerabilidades conhecidas e correspondências CISA KEV, mantendo um histórico temporal para preparação do Cyber Resilience Act da UE.

Este protótipo lê apenas manifests/SBOM públicos. Não certifica conformidade com o CRA e não envia nada para a ENISA.
Evidência primeiro

Guarda a fonte, CVE, versão da dependência e timestamp de deteção no mesmo registo.

Exploração conhecida

Cruza resultados do OSV com o catálogo público CISA KEV.

Decisão humana

O produto apresenta sinais. Uma pessoa decide a aplicabilidade, explorabilidade e se existe obrigação legal de reporte.

Limites do protótipo. v0.4 supports public repositories and selected root manifests/SBOMs: package-lock.json, pinned requirements.txt, pyproject.toml, go.mod, Cargo.lock, composer.lock, Gemfile.lock and sbom.json (CycloneDX/SPDX). Uma vulnerabilidade ou correspondência KEV é um sinal técnico, não prova de que um produto específico seja explorável ou tenha de ser reportado ao abrigo do CRA. A aplicabilidade depende do produto, papel no mercado, âmbito e factos do evento.