SHEET 03供应链 · SBOM · EU CRA 附件 I

CVE 是一次查询,
而非一间作战室。

供应商 SBOM 落在架构上,而非某个文件夹里。当一个 CVE 公布时,其路径——组件 → 软件单元 → ECU → 项目 → 车辆——早已连通。你在数分钟内即可作答,并附上证据链。

让你的 SBOM 发挥作用 CycloneDX · SPDX · NVD · CNVD · VEX
CVE watch — live
CRIT CVE-2026-31842 wpa_supplicant 2.10
└ 3 projects · 2 programs · impact analysis open
HIGH CVE-2026-29104 OpenSSL 3.1.4
└ TCU rootfs · patch planned
HIGH CVE-2025-48891 BusyBox 1.36
└ Gateway image · VEX: not affected
STATION 1 · INGEST

SBOM 按交付原样保留。
做差异比对,而非覆盖。

逐软件单元的 CycloneDX 与 SPDX,按基线版本化。重新导入会与上次交付做差异比对——新增 12 个组件是一条变更日志,而非一个谜。

INPUT ← CycloneDX · SPDX per unit
CARRIES → supplier per component
VERSIONED → per baseline · diffed
NVD · CNVD · advisories ← FEEDS
match opens impact analysis ← AUTO
17 components flagged ← LIVE
STATION 2 · MATCH

持续监视。
按位置分诊。

组件全天候与漏洞源比对。优先级取决于组件在架构中的位置——而不仅仅是 CVSS。

SUPPLIER & VULNERABILITY MONITORINGapp.threatz.io · dev-test
ThreatZ supplier and vulnerability monitoring — SBOM component inventory matched to CVEs with severity and supplier.
STATION 3 · ROUTE

CVE → 组件 →
ECU → 车辆。一次查询。

匹配结果落在图谱上,于是影响范围被计算出来:涉及哪些软件单元、哪些项目、哪些项目群。供应商收到的是一份共享请求,而非一串邮件往来。

TRACE → unit · ECU · project · program
NOTIFY → supplier workspace share
RE-OPEN → affected risks · TARA lines
VEX: affected / not affected ← OUTPUT
justification attached ← EVIDENCE
EU CRA Annex I disclosures ← READY
STATION 4 · DISCLOSE

内置证据的
VEX。

“不受影响”的声明从图谱中带出其依据。我们以同样的方式公开自己平台的 SBOM——参见 信任中心.

标题供应链 — SBOM 与漏洞监测
标准EU CRA · UN R155
格式CDX · SPDX · VEX
数据源NVD · CNVD