Le SBOM
CRA-ready,
made in EU.
Générez un SBOM CycloneDX 1.5 conforme à partir de votre lockfile (npm, pnpm ou yarn) ou importez celui que votre chaîne de compilation produit déjà. Soyez alerté quand une nouvelle CVE touche un de vos composants. Hébergé dans l'Union européenne.
Compte gratuit, trente secondes.
Cyber Resilience ActCycloneDX 1.5hébergé en Europe
| Réf. | Exigence | Qui |
|---|---|---|
| Annexe I, II.1 | SBOM CycloneDX 1.5Annexe I, II.1 | euvex |
| Art. 31 | Surveillance des CVE, chaque jourArt. 31 | euvex |
| Art. 13(13) | Historique des vérificationsArt. 13(13) | euvex |
| Art. 14 | Échéances 24 h, 72 h, rapport finalArt. 14 | euvex |
| 2022/30 | RED, questionnaire cyber2022/30 | euvex |
| Art. 14 | Transmission au CSIRTArt. 14 | Vous |
| Annexe V | Signature de la déclaration UEAnnexe V | Vous |
- 4
- Formats lus
- Chaque jour
- Revérification
- Gratuit
- Compte
- Non
- Lockfile stocké
Je veux un SBOM
Déposez un lockfile
npm, pnpm, yarn ou un SBOM CycloneDX existant. Résultat en trente secondes avec un compte gratuit, et le fichier n'est pas conservé.
Générer un SBOM
Je dois monter un dossier
CRA, RED, Machines, art. 14
Un dossier par produit et par version, tenu à jour pendant la période de support, et une déclaration UE qui les couvre tous.
Voir chaque volet
Je découvre le sujet
C'est quoi un SBOM, et pourquoi
L'analogie de l'étiquette d'ingrédients, ce que log4j a changé, et les confusions de dates les plus répandues, à commencer par celle du 11 septembre 2026.
Comprendre le SBOM
Le SBOM devient une exigence en décembre 2027.
Source : Règlement (UE) 2024/2847, annexe I, partie II, point 1.
Toutes les échéances, lues au texte| 11.09.2026 | Signalement des vulnérabilités exploitées (art. 14) |
|---|---|
| 11.12.2027 | Exigences essentielles, dont le SBOM |
Ce que fait euvex
CycloneDX 1.5
Le format porté par OWASP et accepté par les auditeurs CRA. Export JSON déterministe : le même inventaire produit toujours le même fichier.
Quatre formats d'entrée
npm, pnpm et yarn lus directement. Et un SBOM CycloneDX existant s'importe tel quel, quelle que soit la chaîne de compilation qui l'a produit.
Alertes CVE
Croisé avec OSV, puis avec la NVD pour ce qu'OSV ne résout pas. Un email part quand une nouvelle vulnérabilité touche un composant de votre SBOM surveillé, à partir de la sévérité que vous choisissez.
Comment ça marche
- Étape 1
Déposez votre fichier
package-lock.json, pnpm-lock.yaml, yarn.lock, ou un SBOM CycloneDX déjà exporté. Le fichier est lu puis jeté : il n'est jamais stocké.
- Étape 2
euvex l'analyse
Composants, versions résolues, licences, empreintes. Côté serveur, hébergé en UE.
- Étape 3
Téléchargez le SBOM
CycloneDX 1.5, prêt à versionner ou à transmettre à un auditeur.
Du SBOM au dossier technique du produit
La réglementation produit ne demande pas un fichier : elle demande un dossier par produit, par version, tenu à jour pendant la période de support. C'est ce que la console assemble.
Vos produits, leurs versions
Attachez un scan à un produit : le verdict CVE suit la version, pas le fichier. Le questionnaire cyber de la directive RED (règlement délégué 2022/30, en vigueur) et le volet cyber du règlement Machines 2023/1230 (applicable au 20.01.2027) se remplissent au même endroit, et chaque volet produit son rapport imprimable.
Art. 14 · le signalement, chronométré
Applicable au 11 septembre 2026 : signaler toute vulnérabilité activement exploitée. euvex croise vos composants avec le catalogue CISA KEV, ouvre un dossier, décompte les échéances (24 h, 72 h, rapport final) et prépare le contenu. La transmission au CSIRT reste votre geste : euvex ne dépose rien à votre place, et le dit.
Une seule déclaration UE, tous les textes
La loi ne demande pas cinq dossiers : la déclaration de conformité énumère toutes les législations d'harmonisation applicables (règlement Machines, annexe V). euvex l'assemble depuis vos volets (CRA, RED, Machines) et vous la signez : elle est établie sous la seule responsabilité du fabricant, et ça aussi, c'est la loi.
Le compte est gratuit : il sert à déposer un fichier et à tenir le dossier produit. Un scan déposé reste lisible sans compte, par son lien.
Un SBOM est une photo. La conformité est un film.
Le fichier que vous téléchargez est vrai le jour où vous le générez. La CVE qui vous concerne tombera un autre jour. euvex revérifie donc chaque produit surveillé tous les jours, automatiquement et garde la trace de chaque vérification. Si la surveillance s'interrompt, le dossier nomme l'interruption au lieu de la cacher : « rien n'a changé » et « on ne regardait pas » n'y sont jamais confondus.
Toutes les révisions s'exportent en un fichier autonome, chacune en CycloneDX standard, datée de sa capture. Vos preuves ne dépendent pas de la survie d'euvex.
Bêta
Gratuit pendant la bêta
Génération du SBOM, scan des vulnérabilités, historique et dossier d'audit : tout est ouvert, sans limite de temps annoncée. La tarification sera définie avec les premiers utilisateurs, pas avant.
Générer un SBOMLe détail, et nos engagements