// warunki i polityki

Zestawienie komponentów oprogramowania (SBOM)

Podstawowy wykaz komponentów open source i firm trzecich wykorzystywanych we własnej technologii i architekturze CYBORA — obejmujący naszą platformę odporności na ryzyko cybernetyczne opartą na AI (Agentic GRC) oraz wspólny fundament inżynieryjny stojący za Minotaur, Saifer i HybridSOC. Publikowany dla przejrzystości wobec klientów, partnerów, audytorów i organów regulacyjnych.

Ostatnia aktualizacja: 8 sierpnia 2026 r. · Dotyczy CYBORA, UAB (Wilno, Litwa) i CYBORA LLC (Delaware, USA)

Ta strona to publiczne, zrozumiałe dla człowieka podsumowanie wykazu komponentów oprogramowania (SBOM), który prowadzimy wewnętrznie dla naszych własnych produktów. Uzupełnia naszą Politykę własności intelektualnej i open source — tamta strona określa politykę, ta jest wynikającym z niej wykazem.

1. Dlaczego publikujemy SBOM

Aby uniknąć niezamierzonego naruszenia własności intelektualnej osób trzecich, konfliktów licencyjnych i szkód wizerunkowych, CYBORA uczyniła automatyczne generowanie SBOM obowiązkowym, zintegrowanym z CI/CD elementem procesu wydawania każdego produktu — a nie opcjonalnym ćwiczeniem audytowym. Wewnętrznie ten wymóg jest zapisany następująco:

„Siekiant išvengti nesąmoningo intelektinės nuosavybės pažeidimo, teisinių konfliktų ir reputacinės žalos, organizacijos privalo įdiegti privalomą automatizuotą SBOM generavimą CI/CD grandinėje.“

— wewnętrzna polityka inżynieryjna (oryginał w języku litewskim). Tłumaczenie: „Aby uniknąć niezamierzonego naruszenia własności intelektualnej, konfliktów prawnych i szkód wizerunkowych, organizacja musi wdrożyć obowiązkowe automatyczne generowanie SBOM w potoku CI/CD”.

2. Zakres tego wykazu

  • Tylko bezpośrednie, zadeklarowane zależności czasu wykonania, pochodzące z własnych manifestów zależności platformy (backend w Pythonie, frontend w JavaScript). Zależności przechodnie (zależności zależności) są śledzone wewnętrznie przez nasz automatyczny skaner, ale nie są wymieniane osobno na tej publicznej stronie.
  • Ten wykaz dokumentuje główną platformę odporności na ryzyko cybernetyczne AI (Agentic GRC) — wspólny silnik ryzyka, mechanizm zbierania dowodów i architekturę asystenta AI, na których opierają się również moduły wykorzystywane w Minotaur i HybridSOC. Saifer, nasz produkt do komunikacji postkwantowej, działa na oddzielnym, dedykowanym stosie kryptograficznym i opublikuje tu własny SBOM po publicznym wydaniu.
  • Ogólne pakiety hostingowe i infrastrukturalne, które nie są częścią samej wydawanej aplikacji, zostały celowo wykluczone, dzięki czemu ten wykaz odzwierciedla rzeczywisty zakres zależności oprogramowania, a nie wszystko, co jest zainstalowane na maszynie, na której działa.
  • Format: ta strona to czytelne dla człowieka podsumowanie, ustrukturyzowane tak, aby odzwierciedlać standardowe pola SPDX/CycloneDX (pakiet, licencja, źródło). Odczytywalne maszynowo eksporty SPDX i CycloneDX oraz dokładne numery wersji są dostępne dla klientów korporacyjnych i audytorów na żądanie.

3. Architektura platformy w skrócie

Backend to usługa Python/Flask. Oprócz standardowej infrastruktury aplikacji webowej, uruchamia komponenty, które czynią platformę „AI-native”: lokalne wnioskowanie LLM (llama-cpp-python), dzięki czemu dane klienta nie muszą opuszczać naszej infrastruktury na potrzeby analizy wspomaganej AI, wyszukiwanie wektorowe (FAISS, Weaviate) do badań ryzyka i regulacji opartych na RAG oraz generowanie i parsowanie dokumentów (PyMuPDF, python-docx, openpyxl, ReportLab) do przyjmowania dowodów i raportowania gotowego na audyt.

Frontend to aplikacja jednostronicowa React z warstwą wizualizacji zaprojektowaną specjalnie dla danych o ryzyku: grafy powierzchni ataku i zależności (Cytoscape), diagramy przepływu Sankeya (d3-sankey), geograficzne mapowanie ryzyka (Leaflet) i wykresy (Recharts).

4. Skład backendu — Python

PakietWersjaLicencjaŹródło
Flask3.1.3BSD-3-Clausegithub.com/pallets/flask/
Flask-Cors6.0.5MITcorydolphin.github.io/flask-cors/
Werkzeug3.1.8BSD-3-Clausegithub.com/pallets/werkzeug/
python-dotenv1.2.2BSD-3-Clausegithub.com/theskumar/python-dotenv
waitress3.0.2Zope Public License 2.1github.com/Pylons/waitress
PyOTP2.10.0MITgithub.com/pyauth/pyotp
qrcode8.2BSD Licensegithub.com/lincolnloop/python-qrcode
Pillow12.3.0MIT-CMUpython-pillow.github.io
cryptography49.0.0Apache-2.0 OR BSD-3-Clausegithub.com/pyca/cryptography
PyMuPDF1.28.0AGPL-3.0github.com/pymupdf/pymupdf
python-docx1.2.0MITgithub.com/python-openxml/python-docx
openpyxl3.1.5MITopenpyxl.readthedocs.io
reportlab5.0.0BSD Licensewww.reportlab.com/
faiss-cpu1.14.3MITgithub.com/facebookresearch/faiss
numpy2.3.5BSD Licensenumpy.org
llama-cpp-python0.3.19MITgithub.com/abetlen/llama-cpp-python
psutil7.2.2BSD-3-Clausegithub.com/giampaolo/psutil
weaviate-client4.22.0BSD-3-Clausegithub.com/weaviate/weaviate-python-client
beautifulsoup44.15.0MITwww.crummy.com/software/BeautifulSoup/bs4/
requests2.34.2Apache-2.0github.com/psf/requests

Opcjonalne dodatki w manifeście zależności backendu, które nie są instalowane domyślnie (argon2-cffi, bleach, dnspython, deepl, deep-translator, argostranslate, sentence-transformers), są wyłączone z tego podsumowania składu — zostaną dodane, gdy i jeśli zostaną wydane jako włączone.

5. Skład frontendu — JavaScript

PakietWersjaLicencjaŹródło
cytoscape3.34.0MITjs.cytoscape.org
d37.9.0ISCd3js.org
d3-sankey0.12.3BSD-3-Clausegithub.com/d3/d3-sankey
dompurify3.4.13MPL-2.0 OR Apache-2.0github.com/cure53/DOMPurify
leaflet1.9.4BSD-2-Clauseleafletjs.com/
react18.3.1MITreactjs.org/
react-cytoscapejs2.0.0MITgithub.com/plotly/react-cytoscapejs
react-dom18.3.1MITreactjs.org/
react-leaflet4.2.1Hippocratic-2.1react-leaflet.js.org
react-leaflet-cluster3.1.1MITakursat.gitbook.io/marker-cluster/
recharts2.15.4MITgithub.com/recharts/recharts
@vitejs/plugin-react-swc (dev)4.3.1MITgithub.com/vitejs/vite-plugin-react
vite (dev)8.2.0MITvite.dev

6. Uwagi dotyczące licencjonowania

CYBORA korzysta z komponentów open source i komercyjnego oprogramowania firm trzecich. Wszystkie zależności zostały zaudytowane i uznane za zgodne z odpowiednimi warunkami licencyjnymi. Dwa komponenty mają warunki wykraczające poza standardowy permisywny wzorzec MIT/BSD/Apache:

KomponentWersjaLicencjaStatus zgodności
PyMuPDF1.28.0AGPL-3.0Zgodny
react-leaflet4.2.1Hippocratic-2.1Zgodny
  • PyMuPDF — licencjonowany na podstawie GNU Affero General Public License v3.0 (AGPL-3.0). Zgodny z wymogami licencji dotyczącymi dostępności kodu źródłowego.
  • react-leaflet — licencjonowany na podstawie Hippocratic License 2.1. Zweryfikowany i zgodny z jego warunkami użytkowania.

Wszystkie pozostałe wymienione powyżej komponenty mają standardowe licencje permisywne (MIT, BSD, Apache-2.0, ISC, Zope Public License) lub słabą licencję copyleft (MPL-2.0), bez dodatkowych zobowiązań dla użytku własnościowego lub SaaS.

W przypadku pytań dotyczących licencjonowania lub dalszych informacji na temat oprogramowania firm trzecich, skontaktuj się z legal@cybora.tech.

7. Zarządzanie podatnościami

Każda zależność w tym wykazie jest skanowana pod kątem znanych podatności w ramach naszego potoku CI/CD, a krytyczne wyniki są naprawiane przed wydaniem — ten sam proces opisano w naszej Polityce własności intelektualnej i open source. To podsumowanie składu jest odświeżane wraz z każdym wydaniem produktu, dzięki czemu odzwierciedla to, co faktycznie jest wydawane, a nie nieaktualny zrzut stanu.

8. Inne produkty CYBORA

Minotaur i HybridSOC opierają się na opisanym powyżej wspólnym silniku ryzyka i procesie zarządzania; ich SBOM-y są utrzymywane w ramach tego samego procesu i są dostępne dla klientów korporacyjnych oraz audytorów na żądanie. Cybora API i Private AI są objęte tą samą, opisaną powyżej architekturą Agentic GRC. Saifer opublikuje tu własne podsumowanie składu po publicznym wydaniu, odzwierciedlające jego odrębny, dedykowany stos kryptograficzny.

Ta strona przedstawia bezpośredni, zadeklarowany skład zależności aktualny na wskazaną powyżej datę i jest odświeżana wraz z każdym wydaniem produktu. Jest to podsumowanie do publicznego wglądu; pełny, wersjonowany eksport dostępny na żądanie jest wiążący do celów audytu.

// pytania

Potrzebujesz pełnego, odczytywalnego maszynowo SBOM?

Klienci korporacyjni, audytorzy i partnerzy objęci NDA mogą zażądać eksportu CycloneDX/SPDX.