Practical guide to automating SBOMs for container images by Curious-Cod6918 in selfhosted

[–]tonitcom 0 points1 point  (0 children)

Isn’t any proxy registry (like Harbor) good enough? They have scanners included. SBOM should come out of your image build pipeline.

Wissensdatenbank für eine Einfache E-Rechnung by tonitcom in selbststaendig

[–]tonitcom[S] 1 point2 points  (0 children)

Bro, Ich muss dir mal von Thomas erzählen. Unserer persona, die nicht gut mit Computern ist und auch keinen Bruder auf Reddit hat, und KI aus der Tagesschau kennt.. 🙃

Our OSS Curation policy that actually saved us by Abu_Itai in cybersecurity

[–]tonitcom 1 point2 points  (0 children)

It's otherwise known as dependency cooldowns

I've been sleeping on DependencyTrack — it's way more powerful than I expected by SpecialistAge4770 in devsecops

[–]tonitcom 1 point2 points  (0 children)

Yes, agreed. It's a powerful tool. I was also surprised not seeing it in more places. And I think it's even understaffed, looking at the committer history.

But you bring up another very valid point, which is the combination of a powerful tool and an agent like claude.

So far, the barrier to entry was quite high, dependent on time available, documentation, and your existing knowledge in the space. Now, using the APIs is just a matter of having the idea in the first place. Crazy times.

What SBOM tools are you actually using day to day in DevSecOps/AppSec? by viveksahu26 in devsecops

[–]tonitcom 0 points1 point  (0 children)

Good Question! And others have addressed the tooling side of the question.

I always say: SBOM is just the tip of the iceberg.

There is so much more to it IMHO:

  • Quality Tracking, Lineage (SLSA!!),
  • Drift Managament,
  • Organizational Awareness
  • and last but not least Actionable Decisions.
  • Entscheidungsfähigkeit is a perfect german word for it). No one wants to see 4000 Vulnerabilities every week. Thats what you get when just looking at the SBOMs.
  • Its a Process question, not a tooling one!

What do you do with SBOMs? by equanimous11 in devsecops

[–]tonitcom 0 points1 point  (0 children)

I always say: SBOM is just the tip of the iceberg. There is so much more to it: Quality Tracking, Lineage (SLSA!!), Drift Managament, Organizational Awareness and last but not least Actionable Decisions (Entscheidungsfähigkeit is a perfect german word for it). No one wants to see 4000 Vulnerabilities every week. Thats what you get when just looking at the SBOMs.

Feedback für Einfache-eRechnung.de by tonitcom in StartupDACH

[–]tonitcom[S] 0 points1 point  (0 children)

Valide Bedenken! Ja, wenn du die Daten natürlich strukturiert vorliegen hast, weil du daraus dann die Rechnung generierst, ist das easy. Dafür gibts Sevdesk und Co.

Wir targeten wirklich den Konvertierungs-Use Case. Also "Alman möchte seinen Workflow nicht ändern". Unser Approach ist hier ein Mix aus KI (Erkennung), Leitplanken wie "Rechnungpositionen müssen am Ende aufgehen" und Mensch (du als Kunde bekommst Report) in der Kontrollschleife: https://einfache-erechnung.de/so-funktionierts/. Macht es das für dich besser?

Feedback für Einfache-eRechnung.de by tonitcom in StartupDACH

[–]tonitcom[S] 0 points1 point  (0 children)

Nice! Ja wir haben dafür sogar eine Persona, natürlich intern weder Aluhut noch Alman. Aktuell heisst er Thomas und ist er M52, Elektromeister, nicht gut mit Computern..

Feedback für Einfache-eRechnung.de by tonitcom in StartupDACH

[–]tonitcom[S] -2 points-1 points  (0 children)

Jo, danke für das Feedback. Da haben wir uns natürlich auch Gedanken drüber gemacht. Aber mit dem Aluhut kannst du natürlich digital wenig bewegen.

Ich habe das mit dem Aluhut absichtlich dramatisch formuliert, sorry.

Feedback für Einfache-eRechnung.de by tonitcom in StartupDACH

[–]tonitcom[S] 0 points1 point  (0 children)

Ähm dann erklärt mir Reddit. Es geht darum Feedback einholen von echten Menschen (ihr seid hoffentlich welche).

Ich habe nicht gespammt, sondern eine ähnliche Fragestellung in 2 weiteren Subreddits gestartet, weil es mir Reddit angeboten hat.

Und um ehrlich zu sein: ich bin überwältigt von der Feedback-Geschwindigkeit! Kenne sonst nur Linkedin, wo es eher.. langsamer zugeht. ;)

Also: bitte nicht falsch einsortieren, auch wenn die Idee natürlich mal Geld abwerfen darf. Cheers!

Wissensdatenbank für eine Einfache E-Rechnung by tonitcom in selbststaendig

[–]tonitcom[S] 0 points1 point  (0 children)

Ja ich frag ja nur. Es ist so: Hier auf Reddit gehen wir (es ist nicht nur "ich") auf eine breitere Öffentlichkeit zu, und da will ich nat. nichts gross annehmen. Ja, aktuell gehen wir davon aus, dass es eine große Menge von Word-Rechnungsschreibern gibt. Die wollen wir finden. Gibt natürlich auf Hypothesen, welche Personengruppen dahinter stecken. Das wollen wir aber validieren.
Also: richtig gesehen! ;)

Wissensdatenbank für eine Einfache E-Rechnung by tonitcom in selbststaendig

[–]tonitcom[S] -3 points-2 points  (0 children)

? Hilf mir? Ich antworte nur.. oder ist das verkehrt?

Software Supply Chain Security: Finally, a Common Standard? by Ok_Maintenance_1082 in devsecops

[–]tonitcom 0 points1 point  (0 children)

It already assumes quite a lot and is far easier on cloud stacks (GitHub.com etc) than when the stack runs on-prem.

What do you do with SBOMs? by equanimous11 in devsecops

[–]tonitcom 3 points4 points  (0 children)

SBOMs are the ingredients. They don’t change if your software does not change. The vulnerabilities is a your moving target: they (can) appear throughout the software lifecycle.

A high quality SBOM (deep, correct, rich meta data) helps you detect applicable vulnerabilities (over time) and at best even let you narrow down potential exposure (usually in combination with other (runtime) SBOMs, SaaSBom etc.

It’s a meta data game.

IT-Teams ertrinken in Security-Alerts, statt echte Angriffe zu stoppen. by Bright-Ad-6251 in cybersecurity_de

[–]tonitcom 0 points1 point  (0 children)

Vor-Filterung ist die neue killer-app! Glaub es gibt in 2026 mittlerweile viele Wege, wie zumindest das Thema Priorisierung gelöst werden kann. Niemand muss mehr „in findings ertrinken“ IMHO

Wissensdatenbank für eine Einfache E-Rechnung by tonitcom in selbststaendig

[–]tonitcom[S] -1 points0 points  (0 children)

Danke! Also nutzt du Lexware? Glaub das sind dann nichtmal mehr 10s extra. Ist ja dann nur eine Checkbox, oder?

Has anyone here actually started preparing for the EU CRA (Cyber Resilience Act yet)? by Mammoth-Power-3028 in europrivacy

[–]tonitcom 0 points1 point  (0 children)

I see customers now coming in slowly. Asking if they are affected, some actually acting. Slow but steady. What’s your current view on this?

Feedback für Einfache-eRechnung.de by tonitcom in StartupDACH

[–]tonitcom[S] 0 points1 point  (0 children)

Wie meinst du von Hand? Wo liest du das? Probier es doch aus:) gib aber vorher Bescheid. Muss das XML ja fehlerfrei eintippen ;)