SHEET 03供应链 · SBOM · EU CRA 附件 I
CVE 是一次查询,
而非一间作战室。
供应商 SBOM 落在架构上,而非某个文件夹里。当一个 CVE 公布时,其路径——组件 → 软件单元 → ECU → 项目 → 车辆——早已连通。你在数分钟内即可作答,并附上证据链。
让你的 SBOM 发挥作用
CycloneDX · SPDX · NVD · CNVD · VEX
CVE watch — live
CRIT CVE-2026-31842 wpa_supplicant 2.10
└ 3 projects · 2 programs · impact analysis open
HIGH CVE-2026-29104 OpenSSL 3.1.4
└ TCU rootfs · patch planned
HIGH CVE-2025-48891 BusyBox 1.36
└ Gateway image · VEX: not affected
STATION 1 · INGEST
SBOM 按交付原样保留。
SBOM 按交付原样保留。
做差异比对,而非覆盖。
逐软件单元的 CycloneDX 与 SPDX,按基线版本化。重新导入会与上次交付做差异比对——新增 12 个组件是一条变更日志,而非一个谜。
INPUT ← CycloneDX · SPDX per unit
CARRIES → supplier per component
VERSIONED → per baseline · diffed
NVD · CNVD · advisories ← FEEDS
match opens impact analysis ← AUTO
17 components flagged ← LIVE
STATION 2 · MATCH
持续监视。
持续监视。
按位置分诊。
组件全天候与漏洞源比对。优先级取决于组件在架构中的位置——而不仅仅是 CVSS。
STATION 3 · ROUTE
CVE → 组件 →
CVE → 组件 →
ECU → 车辆。一次查询。
匹配结果落在图谱上,于是影响范围被计算出来:涉及哪些软件单元、哪些项目、哪些项目群。供应商收到的是一份共享请求,而非一串邮件往来。
TRACE → unit · ECU · project · program
NOTIFY → supplier workspace share
RE-OPEN → affected risks · TARA lines
VEX: affected / not affected ← OUTPUT
justification attached ← EVIDENCE
EU CRA Annex I disclosures ← READY
