XBOM · LISTA DE MATERIALES EXTENDIDA

Cada componente. Cada algoritmo. Cada modelo. Un inventario que se entrega con la evidencia.

Plexicus XBOM unifica SBOM, CBOM y AIBOM en una única fuente de verdad — con declaraciones VEX, watchlists, detección de drift y exportaciones listas para estándares (CycloneDX, SPDX, PDF). Construido para EU CRA, CISA 2025, PCI DSS 6.3.2 y EU AI Act.

SBOM
124 components
CBOM
Quantum score 38/100
AIBOM
14 models · 3 with risk
LOS TRES BOMs

Un inventario. Tres artefactos que los equipos de compliance realmente leen.

SBOM, CBOM y AIBOM responden a preguntas de auditoría diferentes. Plexicus los une para que el mismo componente, clave o modelo tenga una identidad a través de cada vista.

SBOM
Lista de Materiales de Software

Librerías, paquetes y dependencias en cada repositorio — con categoría de licencia, estado VEX y procedencia adjuntos.

  • Compatible con CycloneDX + SPDX
  • Puntuación de riesgo de licencia (copyleft, propietaria, desconocida)
  • Diff entre escaneos, no sólo una instantánea
CBOM
Lista de Materiales Criptográficos

Algoritmos, tamaños de clave, primitivas y contexto — con puntuación de preparación cuántica frente a los plazos NIST 2030/2035.

  • Clasificación quantum-safe / vulnerable / deprecated
  • Hoja de ruta de migración PQC por algoritmo
  • Contexto (TLS, JWT, disco, firma) adjunto a cada activo
AIBOM
Lista de Materiales de IA

Modelos, datasets, proveedores y flags de riesgo — incluyendo riesgo de serialización, licencias restringidas y model cards ausentes.

  • Proveedor + versión + procedencia del dataset
  • Flags: serialización insegura, API externa, licencia desconocida
  • Alineación EU AI Act (model cards, declaración de dataset)
PRUÉBALO

Tres inventarios. Una sola app Plexicus.

Switch inventory views to review components, cryptographic assets, and AI model dependencies.

Synthetic demo data

plexicus.ai/xbom
live demo
Plexicus
XBOM
Buscar componentes, algoritmos, modelos…
Component Version Repository License Vulnerabilities
lodash 4.17.21 sample-project/checkout MIT high CVE-2021-23337
log4j-core 2.14.1 sample-project/payments Apache-2.0 critical CVE-2021-44228
@types/node 20.11.30 sample-project/api MIT clean
requests 2.31.0 sample-project/scanner Apache-2.0 low CVE-2023-32681
Rows per page 10 Showing 1 to 4 of 124 results 1 2 3 … 125

Click any tab to swap the live inventory

EXPORTACIÓN LISTA PARA COMPLIANCE

Un inventario, cuatro formas de demostrarlo.

Pick the profile your auditor needs. Plexicus prepares a clear document with status, evidence, and provenance.

EU CRA

EU Cyber Resilience Act

BSI TR-03183-2

SBOM + gestión de vulnerabilidades según Anexo I §2. Obligatorio para productos con elementos digitales desde 2027.

CycloneDXSPDXPDF
CISA 2025

US CISA 2025

Minimum Elements

SBOM + VEX + campos de datos según los elementos mínimos de CISA para gestión de vulnerabilidades.

CycloneDXSPDXPDF
PCI DSS

PCI DSS 6.3.2

v4.0.1

Inventario de componentes de software y activos criptográficos para sistemas de pago.

CycloneDXSPDXPDF
EU AI Act

EU AI Act

Annex IV

AIBOM con model cards, procedencia de dataset y clasificación de riesgo según Artículo 13.

CycloneDXSPDXPDF
VEX

No sólo entregues un SBOM — explica cada hallazgo dentro.

A BOM is useful when each component carries a clear status, reason, and next action for the reviewer.

01

VEX por componente

Una declaración por CVE por componente — no un único 'todo OK' global en el que ningún auditor confía.

02

Linked to the evidence

Each status includes the supporting evidence and reason a reviewer can inspect.

03

CycloneDX + SPDX nativo

Exporta ambos formatos con la sección VEX embebida. Se integra directamente en una instancia de Dependency-Track o GUAC.

04

Importación VEX en bloque

Importa un SBOM de proveedor + VEX en una sola carga. Plexicus reconcilia PURLs y muestra los componentes que realmente te pertenecen.

VEX evidence preview · synthetic component
Status
Under review
Evidence
Attached
Next step
Review proposed fix
WATCHLISTS

Recibe aviso cuando un CVE convierte un componente conocido en tu problema.

Vigila cualquier nombre, PURL o CVE. Plexicus escanea nuevos hallazgos contra tu watchlist en cada ciclo y te avisa en el momento en que hay coincidencia.

Watchlist · live
$ name matches 'log4j' o 'logback'
Match: log4j-core 2.14.1 — CVE-2021-44228 recién explotado (KEV)
Notified → Slack #sec-alerts
DIFF, NO SNAPSHOTS

Un SBOM sin diff es un recibo, no un inventario.

Plexicus compara cada escaneo contra el anterior del mismo repositorio — componentes añadidos, eliminados y cambiados, en segundos. El VEX se preserva a través del diff.

Añadido + log4j-core 2.14.1 (nueva dependencia)

New dependency added since last scan.

Eliminado − requests 2.28.0 (actualizado)

Out of inventory after upgrade.

Cambiado ~ axios 0.27.2 → 1.6.2 (VEX: not_affected → fixed)

VEX status updated alongside version bump.

FUNCIONA CON TU STACK

Integra XBOM en las herramientas que tus auditores ya usan.

CycloneDX, SPDX, atestación PDF, VEX machine-readable. Empuja a tu GRC, tu artefact store, tu Dependency-Track. Recibe desde proveedores.

CycloneDX 1.5 JSON

BOM + VEX completo en un único documento. Se integra en Dependency-Track, GUAC o cualquier herramienta compatible con SBOM.

SPDX 2.3 JSON

Exportación nativa SPDX para equipos legales y de compliance. PURLs, licencias y hashes preservados.

Atestación PDF

Perfil PDF listo para firmar para EU CRA BSI TR-03183-2, CISA 2025, PCI DSS 6.3.2 y EU AI Act.

GRC & ticketing

Empuja BOMs a Drata, Vanta y Tugboat. Crea tickets en tu tracker desde una coincidencia de watchlist.

XBOM

Entrega el inventario que tu auditor, tu CISO y tu abogado pueden leer.

Solicita un walkthrough de 30 minutos. Importaremos un SBOM CycloneDX real, adjuntaremos una declaración VEX, ejecutaremos el perfil CRA y te entregaremos el PDF.

Calificación

Comprueba si el AI Swarm Pentest encaja en tu entorno.

Déjanos el contexto mínimo. Revisaremos el alcance y te indicaremos el siguiente paso comercial.

Antes de enviar — verifica que encajas
¿Tienes un pentest clásico reciente con el que no estás satisfecho?

0 / 280

Sin compromiso. Si no encajas, te lo decimos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)