Software-Stückliste (SBOM)
Ein Basisinventar der Open-Source- und Drittanbieter-Komponenten in CYBORAs eigener Technologie und Architektur — es umfasst unsere KI-gestützte Cyber-Risiko-Resilienzplattform (Agentic GRC) sowie das gemeinsame technische Fundament hinter Minotaur, Saifer und HybridSOC. Veröffentlicht zur Transparenz gegenüber Kunden, Partnern, Auditoren und Aufsichtsbehörden.
Zuletzt aktualisiert: 8. August 2026 · Gilt für CYBORA, UAB (Vilnius, Litauen) und CYBORA LLC (Delaware, USA)
Diese Seite ist eine öffentliche, verständliche Zusammenfassung der Software Bill of Materials (SBOM), die wir intern für unsere eigenen Produkte pflegen. Sie ergänzt unsere Richtlinie zu geistigem Eigentum und Open Source — jene Seite legt die Richtlinie fest, diese Seite ist das daraus entstehende Inventar.
1. Warum wir eine SBOM veröffentlichen
Um eine unbeabsichtigte Verletzung von Rechten Dritter am geistigen Eigentum, Lizenzkonflikte und Reputationsschäden zu vermeiden, hat CYBORA die automatisierte SBOM-Erstellung zu einem verpflichtenden, in CI/CD integrierten Bestandteil jeder Produktveröffentlichung gemacht — nicht zu einer optionalen Audit-Maßnahme. Intern ist diese Anforderung wie folgt formuliert:
„Siekiant išvengti nesąmoningo intelektinės nuosavybės pažeidimo, teisinių konfliktų ir reputacinės žalos, organizacijos privalo įdiegti privalomą automatizuotą SBOM generavimą CI/CD grandinėje.“
— interne Engineering-Richtlinie (litauisches Original). Übersetzung: „Um eine unbeabsichtigte Verletzung geistigen Eigentums, Rechtskonflikte und Reputationsschäden zu vermeiden, muss die Organisation eine verpflichtende, automatisierte SBOM-Erstellung in der CI/CD-Pipeline einführen.“
2. Umfang dieses Inventars
- Nur direkte, deklarierte Laufzeitabhängigkeiten, entnommen aus den eigenen Abhängigkeitsmanifesten der Plattform (Python-Backend, JavaScript-Frontend). Transitive (Abhängigkeiten von Abhängigkeiten) Pakete werden intern von unserem automatisierten Scanner erfasst, aber auf dieser öffentlichen Seite nicht einzeln aufgeführt.
- Dieses Inventar dokumentiert die zentrale KI-Cyber-Risiko-Resilienzplattform (Agentic GRC) — die gemeinsame Risiko-Engine, Nachweiserfassung und KI-Assistenten-Architektur, auf der auch die in Minotaur und HybridSOC verwendeten Module basieren. Saifer, unser Post-Quanten-Messaging-Produkt, läuft auf einem separaten, eigens dafür entwickelten kryptografischen Stack und wird hier nach seiner öffentlichen Markteinführung eine eigene SBOM veröffentlichen.
- Allgemeine Host- und Infrastrukturpakete, die nicht Teil der ausgelieferten Anwendung selbst sind, wurden bewusst ausgeschlossen, sodass dieses Inventar den tatsächlichen Abhängigkeits-Fußabdruck der Software widerspiegelt und nicht alles, was auf der ausführenden Maschine installiert ist.
- Format: menschenlesbar, strukturiert nach den gängigen SPDX/CycloneDX-Feldern (Paket, Version, Lizenz, Quelle). Maschinenlesbare SPDX/CycloneDX-Exporte werden automatisch in unserer CI/CD-Pipeline erzeugt und stehen Unternehmenskunden und Auditoren im Rahmen einer NDA zur Verfügung.
3. Plattformarchitektur im Überblick
Das Backend ist ein Python/Flask-Dienst. Über die übliche Web-Anwendungs-Infrastruktur hinaus betreibt es die Komponenten, die die Plattform KI-nativ machen: lokale LLM-Inferenz (llama-cpp-python), damit Kundendaten für die KI-gestützte Analyse unsere Infrastruktur nicht verlassen müssen, Vektorsuche (FAISS, Weaviate) für retrieval-gestützte Risiko- und Regulierungsrecherche sowie Dokumentenerstellung und -verarbeitung (PyMuPDF, python-docx, openpyxl, ReportLab) für die Nachweiserfassung und audit-taugliche Berichte.
Das Frontend ist eine React-Single-Page-Anwendung mit einer eigens für Risikodaten entwickelten Visualisierungsebene: Angriffsflächen- und Abhängigkeitsgraphen (Cytoscape), Sankey-Flussdiagramme (d3-sankey), geografische Risikokartierung (Leaflet) und Diagramme (Recharts).
4. Backend-Komponenten — Python
Optionale Erweiterungen im Abhängigkeitsmanifest des Backends, die nicht standardmäßig installiert sind (argon2-cffi, bleach, dnspython, deepl, deep-translator, argostranslate, sentence-transformers), sind in diesem Inventar nicht enthalten — sie werden hier ergänzt, sobald sie aktiviert ausgeliefert werden.
5. Frontend-Komponenten — JavaScript
| Paket | Version | Lizenz | Quelle |
|---|---|---|---|
| cytoscape | 3.34.0 | MIT | js.cytoscape.org |
| d3 | 7.9.0 | ISC | d3js.org |
| d3-sankey | 0.12.3 | BSD-3-Clause | github.com/d3/d3-sankey |
| dompurify | 3.4.13 | MPL-2.0 OR Apache-2.0 | github.com/cure53/DOMPurify |
| leaflet | 1.9.4 | BSD-2-Clause | leafletjs.com/ |
| react | 18.3.1 | MIT | reactjs.org/ |
| react-cytoscapejs | 2.0.0 | MIT | github.com/plotly/react-cytoscapejs |
| react-dom | 18.3.1 | MIT | reactjs.org/ |
| react-leaflet | 4.2.1 | Hippocratic-2.1 | react-leaflet.js.org |
| react-leaflet-cluster | 3.1.1 | MIT | akursat.gitbook.io/marker-cluster/ |
| recharts | 2.15.4 | MIT | github.com/recharts/recharts |
| @vitejs/plugin-react-swc (dev) | 4.3.1 | MIT | github.com/vitejs/vite-plugin-react |
| vite (dev) | 8.2.0 | MIT | vite.dev |
6. Hinweise zur Lizenzierung
CYBORA nutzt Open-Source- und kommerzielle Softwarekomponenten von Drittanbietern. Alle Abhängigkeiten wurden geprüft und als konform mit ihren jeweiligen Lizenzbedingungen bestätigt. Zwei Komponenten weisen Bedingungen auf, die vom üblichen permissiven MIT/BSD/Apache-Muster abweichen:
| Komponente | Version | Lizenz | Compliance-Status |
|---|---|---|---|
| PyMuPDF | 1.28.0 | AGPL-3.0 | Konform |
| react-leaflet | 4.2.1 | Hippocratic-2.1 | Konform |
- PyMuPDF — lizenziert unter der GNU Affero General Public License v3.0 (AGPL-3.0). Erfüllt die Anforderungen der Lizenz an die Quellcode-Verfügbarkeit.
- react-leaflet — lizenziert unter der Hippocratic License 2.1. Geprüft und konform mit deren Nutzungsbedingungen.
Alle übrigen oben aufgeführten Komponenten unterliegen standardmäßig permissiven Lizenzen (MIT, BSD, Apache-2.0, ISC, Zope Public License) oder einer schwachen Copyleft-Lizenz (MPL-2.0), ohne zusätzliche Verpflichtungen für proprietäre oder SaaS-Nutzung.
Bei Lizenzfragen oder weiteren Informationen zu Drittanbieter-Software wenden Sie sich an legal@cybora.tech.
7. Umgang mit Schwachstellen
Jede Abhängigkeit in diesem Inventar wird im Rahmen unserer CI/CD-Pipeline auf bekannte Schwachstellen geprüft, kritische Befunde werden vor der Veröffentlichung behoben — derselbe Prozess, der in unserer Richtlinie zu geistigem Eigentum und Open Source beschrieben ist. Diese SBOM wird bei jedem Build automatisch neu erzeugt und spiegelt daher das tatsächlich ausgelieferte System wider, nicht eine veraltete Momentaufnahme.
8. Weitere CYBORA-Produkte
Minotaur und HybridSOC bauen auf der oben beschriebenen gemeinsamen Risiko-Engine und dem Governance-Prozess auf; ihre SBOMs werden nach demselben CI/CD-integrierten Prozess gepflegt und stehen Unternehmenskunden und Auditoren auf Anfrage zur Verfügung. Saifer wird hier nach der öffentlichen Markteinführung eine eigene SBOM veröffentlichen, die seinen eigenständigen, speziell entwickelten kryptografischen Stack widerspiegelt.
Diese Seite listet direkte, deklarierte Abhängigkeiten zum oben genannten Datum auf und wird bei jeder Produktveröffentlichung aktualisiert. Es handelt sich um eine Zusammenfassung zur öffentlichen Information; der in unserer CI/CD-Pipeline erzeugte maschinenlesbare Export ist für Prüfzwecke maßgeblich.
Benötigen Sie die vollständige maschinenlesbare SBOM?
Unternehmenskunden, Auditoren und Partner mit NDA können den CycloneDX/SPDX-Export anfordern.