Ach ja, bezüglich der Sandbox:
https://github.com/geheimniswelten/h5uG ... andbox.cmd
Das Paper zum CRA wäre zu praktisch zum Haben.
Wir hatten zwar früher schonmal (mündlich) kurz über das Thema geplappert,
aber im Redmine seh ich nur einen/zwei Tickets (Mails, wo sich Cheffe mit einem Kunden / anderem Cheff redete)
Sie fragten, ob wir dieses Thema bereits im Auge haben,
da sie vor Kurzem selbst einen Workshop zum Thema CRA (Cyber Resilience Act) und neue Maschinenverordnung hatten.
Also einmal, ob wir selbst für unser Produkt das beachten,
aber auch, ob wie dieses innerhalb unserer Software abbilden und die Dokumente generieren können.
Sie bauen Maschinen, samt Software-Modulen dafür und dann müssen sie ja auch für ihre Kunden das bereitstellen,
also z.B. Anhand von Stücklisten auch eine SBOM-Liste zusammenzustellen, passend zur jeweiligen Bestellung/Auslieferung.
Hab erstmal die KI über unsere Sourcen gejagt, sie hat sich dann durch alle Abhängigkeiten (doppelt, in den Sourcen, als auch die Im-/Exports der Binarys) gekämpft und fast 100 Fremdsachen gefunden und aufgelistet (inkl. RTL, VCL usw.)
Sie hat es aber selbstständig unterlassen auch noch das integrierte Chromium selbst aufzulisten. (wäre sonst extrem ausgeartet)
Aber dazu müsste für uns das Thema dennoch nochmal ordentlich angegangen werden.
Es war eine .MD rausgekommen, mit Beschreibung und Anmerkungen, eine .JSON/.CSV und .XLSX, aber
XLSX: filterbare Komponentenliste , Abgrenzungen und Prüfgrundlage .
CSV: UTF-8 mit BOM und Semikolon als Trennzeichen; alle Komponenten inklusive Herkunfts- und Verwendungsbelegen.
JSON: dieselben Komponenten, EXE-Hashes und Abgrenzungen für die Weiterverarbeitung. Es ist ein strukturiertes Inventar, kein als CycloneDX/SPDX validiertes Dokument.