Input di prodotto supportati
Collega un repository, carica un’immagine firmware basata su Linux o invia una SBOM. Un’unica vista di ciò che contiene il tuo prodotto e di ciò che al suo interno è vulnerabile.
RILEVAMENTO DELLE VULNERABILITÀ PER SOFTWARE E FIRMWARE · SVILUPPATO E OSPITATO NELL’UE
KROMSE verifica la presenza di vulnerabilità note nei componenti software e firmware supportati e registra le evidenze e i limiti di copertura. I piani a pagamento aggiungono controlli OSV programmati dei componenti SBOM supportati. La revisione assistita dall’IA è soggetta alla quota di utilizzo del tuo piano.
Nessuna carta richiesta.
Repository / SBOM → Rilevazioni → Evidenze
DALLA VERIFICA DI CYBERSICUREZZA AL PASSO SUCCESSIVO
Collega un repository a un commit specifico con accesso in sola lettura, oppure carica una SBOM. Ogni rilevazione ha bisogno di una sorgente tracciabile.
Guarda una scansione di esempiopackage-lock.jsonproduct.cdx.json Sorgente fissata al commit a3f9c21
Una scansione, dall’inizio alla fine
KROMSE identifica i componenti e li confronta con gli avvisi di vulnerabilità. Segui il percorso dal file sorgente alla versione interessata.
Scansione illustrativa
kromse — scansione
commit a3f9c21
Evidenze tracciabili
Revisione umana richiesta
Rilevazioni
Questa vulnerabilità viene sfruttata da attaccanti altrove: uno sfruttamento confermato da qualche parte nel mondo, non un’evidenza di qualcosa nel tuo prodotto. La tua build include la versione interessata.
In questo esempio è presente una versione vulnerabile. La raggiungibilità non è stata accertata per questa rilevazione. Esamina le evidenze e l’esposizione del tuo prodotto prima di deciderne l’impatto.
È disponibile un aggiornamento. In questo esempio non risulta alcuno sfruttamento.
Bozza ai sensi dell’articolo 14 dopo la tua conferma
I campi che KROMSE non può conoscere restano spazi vuoti segnalati, che una persona completa. Mai tirati a indovinare.
Sequenza illustrativa. KROMSE legge il repository in sola lettura, fissa un commit esatto e non vi scrive mai.
Un flusso illustrativo, con rilevazioni di esempio e non risultati del tuo prodotto. La durata della scansione dipende dall’input e dalla copertura; pratiche di risposta e bozze di report richiedono le decisioni del tuo team.
Cosa ottieni
Una vista chiara di ciò che richiede attenzione
3rilevazioni da esaminare
Questa vulnerabilità viene sfruttata da attaccanti altrove: uno sfruttamento confermato da qualche parte nel mondo, non un’evidenza di qualcosa nel tuo prodotto. La tua build include la versione interessata.
Collega un repository, carica un’immagine firmware basata su Linux o invia una SBOM. Un’unica vista di ciò che contiene il tuo prodotto e di ciò che al suo interno è vulnerabile.
Le rilevazioni includono spiegazioni in linguaggio chiaro. Entro la tua quota di utilizzo, l’IA esamina le rilevazioni prioritarie: se è probabile che ti riguardino, cosa aggiornare e cosa non può sapere. La decisione finale spetta al tuo team.
La tua prima scansione è gratuita e non richiede alcuna chiamata commerciale. Basic costa 59 € al mese, oppure 49 € al mese con fatturazione annuale di 588 €, IVA esclusa. Ospitato nell’UE.
Vendi nell’UE? La stessa scansione prepara le tue evidenze per il regolamento sulla ciberresilienza, pronte per la revisione umana.
Come funziona
Uno spazio di lavoro per i tuoi prodotti, le rilevazioni e le evidenze.
Crea uno spazio di lavoro per i tuoi prodotti, le evidenze delle scansioni e le rilevazioni. Dopo averne valutato l’impatto, il tuo team decide quali rilevazioni richiedono una pratica di risposta.
Scegli un repository a cui dare accesso in sola lettura, oppure carica una SBOM CycloneDX o SPDX.
L’app GitHub di KROMSE ha accesso in sola lettura e sei tu a scegliere quale repository può vedere. Non hai un repository a portata di mano? Carica invece una SBOM CycloneDX o SPDX: i componenti con identificatori supportati vengono confrontati con OSV. I componenti privi di questi identificatori non vengono verificati. Una SBOM non contiene codice sorgente, quindi i controlli su segreti, codice e infrastruttura di una scansione del repository non vengono eseguiti.
Esamina le rilevazioni, verificane l’impatto e decidi i passi successivi.
KROMSE confronta i componenti trovati nel commit scansionato, o elencati nella SBOM caricata, con le fonti di avvisi di sicurezza supportate. Registra rilevazioni e limiti di copertura, che il tuo team esamina prima di intervenire.
02 / SEGUI LE EVIDENZE
Registra la valutazione del tuo team e le evidenze a supporto. Usale in una bozza interna del report CRA, con le informazioni mancanti visibili e la revisione umana sempre necessaria.
Apri il tuo spazio di lavoroCosa ottieni da una scansione
KROMSE organizza le rilevazioni in cinque parti, per dare al tuo team un punto di partenza nella valutazione dell’impatto sul prodotto.
“Questa vulnerabilità viene sfruttata da attaccanti altrove: significa uno sfruttamento confermato da qualche parte nel mondo, non un’evidenza di qualcosa nel tuo prodotto.”
Uno sfruttamento noto altrove non dimostra uno sfruttamento nel tuo prodotto. KROMSE rende esplicita questa distinzione.
Associare un componente a un avviso di sicurezza non dimostra di per sé che il tuo prodotto sia sfruttabile. KROMSE mostra la raggiungibilità solo quando un motore di analisi supportato ha prodotto evidenze per quella scansione. Altrimenti resta non verificata. L’impatto sul prodotto lo valuta il tuo team.
Dopo che il tuo team ha confermato che una rilevazione riguarda un prodotto che immettete sul mercato dell’UE, KROMSE può aprire una pratica di risposta e registrare la vostra decisione. Siete voi a scegliere quando preparare una bozza interna ai sensi dell’articolo 14. I dati mancanti restano segnalati per la revisione umana, e le date monitorate sono un supporto operativo, non una valutazione giuridica.
Perché ora
Il regolamento sulla ciberresilienza si applica ai prodotti con elementi digitali immessi sul mercato dell’UE. L’obbligo di segnalazione non aspetta la data generale di applicazione: a norma dell’articolo 71, paragrafo 2, l’articolo 14 si applica dall’11 settembre 2026, il capo IV dall’11 giugno 2026 e il regolamento nel suo insieme dall’11 dicembre 2027.
L’articolo 14 concede al fabbricante 24 ore per inviare una notifica di preallarme dal momento in cui viene a conoscenza di una vulnerabilità attivamente sfruttata nel suo prodotto, e 72 ore per la notifica successiva. Ventiquattro ore non bastano per scoprire cosa contiene il tuo prodotto. Deve essere già chiaro.
Fonte: articolo 71, paragrafo 2, secondo comma, del regolamento sulla ciberresilienza.
Il regolamento
Il regolamento (UE) 2024/2847 — il regolamento sulla ciberresilienza — è entrato in vigore il 10 dicembre 2024. È la prima norma dell’UE che impone obblighi vincolanti di cibersicurezza ai prodotti stessi, anziché alle organizzazioni che li utilizzano, e riguarda quasi tutto ciò che viene venduto nell’Unione con elementi digitali.
Il CRA si applica ai prodotti con elementi digitali: hardware o software la cui finalità prevista include una connessione dati diretta o indiretta a un dispositivo o a una rete. La definizione è volutamente ampia: apparecchiature industriali connesse, dispositivi di consumo, applicazioni mobili e desktop, sistemi operativi e le librerie su cui poggiano. I prodotti già disciplinati da norme settoriali dell’UE — dispositivi medici, veicoli a motore, aviazione civile — sono esclusi e restano soggetti a quei regimi.
Principalmente il fabbricante: chi sviluppa un prodotto con elementi digitali e lo immette sul mercato dell’UE con il proprio nome o marchio. Importatori e distributori hanno obblighi propri, e un distributore che apporta una modifica sostanziale a un prodotto può essere considerato fabbricante ai fini del CRA. Vendere da fuori dell’UE non esonera: ciò che conta è che il prodotto sia immesso sul mercato dell’Unione.
Il regolamento non si applica tutto insieme. L’articolo 71, paragrafo 2, ne scagliona l’applicazione, e l’obbligo di segnalazione arriva con oltre un anno di anticipo sul resto.
Entrata in vigore
Pubblicato nella Gazzetta ufficiale il 20 novembre 2024; in vigore venti giorni dopo.
✓ In vigore
Capo IV — articoli da 35 a 51
Il meccanismo di valutazione della conformità: la notifica degli organismi che valuteranno i prodotti.
✓ In vigore
Articolo 14 — obblighi di segnalazione
I fabbricanti devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi. È il primo obbligo con un orologio che scorre.
Applicazione generale
Il regime completo: requisiti essenziali, valutazione della conformità, marcatura CE. Da questa data un prodotto non conforme non può essere immesso legalmente sul mercato dell’UE.
Quando un fabbricante viene a conoscenza di una vulnerabilità attivamente sfruttata nel suo prodotto, il regolamento fissa finestre temporali precise. Sono brevi per scelta e decorrono dal momento in cui ne viene a conoscenza — non dalla conferma, né dalla disponibilità di una correzione.
24 ore
Notifica di preallarme
Al CSIRT designato come coordinatore e all’ENISA, dal momento in cui si viene a conoscenza della vulnerabilità attivamente sfruttata.
72 ore
Notifica della vulnerabilità
La notifica sostanziale, comprese le eventuali misure correttive o di attenuazione disponibili e, se del caso, il modo in cui il prodotto è interessato.
14 giorni
Relazione finale
Dopo che è disponibile una misura correttiva o di attenuazione: cosa è successo e cosa è stato fatto.
Un percorso parallelo si applica agli incidenti gravi che hanno un impatto sulla sicurezza del prodotto: notifica di preallarme entro 24 ore, notifica dell’incidente entro 72 ore e relazione finale entro un mese. Ventiquattro ore non bastano per scoprire cosa contiene il tuo prodotto: deve essere già chiaro quando l’orologio parte.
L’allegato I stabilisce i requisiti essenziali. La parte sulla gestione delle vulnerabilità è quella che produce le evidenze che qualcuno può chiederti di vedere:
L’articolo 64 fissa i massimali. Gli Stati membri stabiliscono le sanzioni effettive e, in ciascuna fascia, si applica il più elevato dei due importi.
Fonte: regolamento (UE) 2024/2847, in particolare gli articoli 13, 14, 64 e 71 e l’allegato I. Questa è una sintesi a scopo orientativo, non una consulenza legale: KROMSE non ti dice se il regolamento si applica al tuo prodotto.
Prezzi
Metti a fuoco il tuo primo prodotto con uno spazio di lavoro gratuito. Aggiungi capacità e supporto man mano che il tuo team cresce.
0 €/ mese
Valuta KROMSE su un prodotto reale, con un utilizzo limitato.
Nessuna carta richiesta.
49 €/ mese
IVA esclusa
588 € fatturati una volta l’anno
Risparmi 120 €/anno
Prova di 7 giorni per i nuovi abbonamenti idonei. Carta obbligatoria. Se annulli prima della fine della prova non paghi nulla; altrimenti, alla scadenza viene addebitato l’intero importo annuale.
Per un piccolo team che prepara uno o due prodotti al CRA.
Scegli un’opzione di fatturazione disponibile in Subscription & credits.
249 €/ mese
IVA esclusa
2988 € fatturati una volta l’anno
Risparmi 600 €/anno
Prova di 7 giorni per i nuovi abbonamenti idonei. Carta obbligatoria. Se annulli prima della fine della prova non paghi nulla; altrimenti, alla scadenza viene addebitato l’intero importo annuale.
Per i team che esaminano le evidenze di sicurezza di un portafoglio di prodotti.
Scegli un’opzione di fatturazione disponibile in Subscription & credits.
Contatta il team commerciale
Perimetro e prezzo concordati per il tuo portafoglio di prodotti.
Disponibilità e perimetro del servizio confermati in una proposta scritta.
Prezzi pubblicati per spazio di lavoro in EUR, IVA esclusa. Per uso professionale, liberi professionisti compresi. Le opzioni di acquisto disponibili compaiono in Subscription & credits. Creare uno spazio di lavoro non attiva alcun abbonamento a pagamento.
Puoi annullare il rinnovo in qualsiasi momento e mantieni l’accesso fino alla fine del periodo pagato. Gli importi del periodo in corso non sono rimborsabili, salvo nei casi previsti dalla legge.
I moltiplicatori si riferiscono all’utilizzo dell’IA rispetto a Basic: 5× per Pro e 10×+ per Enterprise, con la capacità Enterprise concordata per il tuo team. L’utilizzo incluso si rinnova ogni mese, anche nei piani annuali.
Raccontaci cosa producete, quanti prodotti avete e di cosa ha bisogno il vostro team. Puoi anche scrivere a info@kromse.com.
Perimetro e limiti
Un registro di conformità ha valore solo se regge quando qualcuno lo contesta. Per questo bisogna essere precisi su dove finisce il software e dove inizia una persona.
Non ti certifica. Nessun software può farlo: la conformità al CRA è una dichiarazione del fabbricante, e una scansione è un’evidenza a supporto, non un sostituto.
Non presenta la tua segnalazione ai sensi dell’articolo 14. KROMSE redige il documento e segnala ciò che non può sapere; una persona lo rivede, lo completa e lo trasmette.
Non afferma che una dipendenza vulnerabile sia sfruttabile nel tuo prodotto. Ti dice che il componente è presente e spiega chiaramente cosa questo dimostra e cosa no.
Non inventa ciò che non gli è stato fornito. Un’informazione mancante resta uno spazio vuoto segnalato, mai un’ipotesi dall’aria plausibile.
Le scansioni forniscono evidenze sulla sicurezza del prodotto. Spazi di lavoro separati per la preparazione a NIS2 e al regolamento sull’intelligenza artificiale organizzano le informazioni per la revisione umana; non trasformano il risultato di una scansione in una valutazione di conformità.
Domande
No. Puoi collegare un repository GitHub o caricare una SBOM CycloneDX o SPDX.
No. GitHub, GitLab, Bitbucket, Azure DevOps o qualsiasi server git via HTTPS funzionano con un token di accesso in sola lettura. E qualsiasi pipeline di build può inviare la SBOM di ogni release con un token API, senza dare a KROMSE alcun accesso al tuo codice.
L’app GitHub ha accesso in sola lettura, limitato ai repository che selezioni. KROMSE risolve l’albero delle dipendenze a un commit specifico; non scrive nel tuo repository.
No. È limitato dalla capacità — un prodotto e due scansioni al mese — non da un conto alla rovescia. Il prodotto ti mostra in tempo reale i tuoi limiti e il tuo utilizzo.
I proprietari e gli amministratori dello spazio di lavoro possono aprire Plan & Usage per vedere gli abbonamenti disponibili e gli acquisti di quota IA aggiuntiva. Stripe mostra il prezzo finale e le imposte applicabili prima che tu confermi il pagamento. Per Enterprise, contatta il team commerciale.
Produce evidenze e redige bozze di documenti. La conformità resta una dichiarazione del fabbricante, resa da una persona che esamina ciò che il prodotto ha raccolto.
L’applicazione KROMSE è disponibile in inglese e in spagnolo (Spagna). Scegli la lingua in Settings → Language. Le evidenze originali, i messaggi precedenti e i documenti mantengono la loro lingua originale.
Scansiona gratis
Un repository o una SBOM, un commit esatto e rilevazioni scritte per chi ne deve rispondere. Gratis, e senza alcun pagamento di mezzo.
Crea un account, poi collega un repository o carica una SBOM.
Sviluppi uno strumento a cui KROMSE dovrebbe collegarsi? Diventa partner tecnologico.