OtterSight
Open-Source Supply-Chain-Scanner & Toolkit · made & hosted in the EU · CRA-ready

Supply-Chain-Security, die in Europa bleibt.

OtterSight findet bekannte Schwachstellen in Ihren Abhängigkeiten und erzeugt CycloneDX-SBOMs. Die CLI scannt lokal, Ihr Code verlässt den Rechner nicht. Das Dashboard klont und scannt Ihr Repository in Deutschland und verwirft den Checkout nach dem Scan.

CLI ausprobieren · MIT
npx @ottersight/cli scan .
Syft + Grype laufen lokal · Ausgabe als Tabelle, Markdown oder SARIF
my-shop-api 214 Pakete · 4 Findings · 1 KEV main · lokaler Scan · 3,2 s
Tiefenmesser Tiefstes Finding · Critical · −80 m
210 · 0 m
1 · −5 m
1 · −20 m
1 · −40 m
Ollie 1 · −80 m
PaketVersionAdvisorySchweregradBehoben inKEV
lodash 4.17.20 CVE-2021-23337 Critical 4.17.21 KEV
express 4.17.1 CVE-2024-9266 High 4.21.0
axios 0.21.1 CVE-2023-45857 Medium 1.6.0
semver 7.5.3 CVE-2022-25883 Low 7.5.4
Tiefste zuerst, KEV entscheidet bei GleichstandGrype · EUVD · CISA KEV · EPSS
01

So funktioniert's

Zwei Modi, gleiche Daten. Sie entscheiden, wo gescannt wird.

Modus A · lokal · MIT CLI & MCP-Server
  1. 01 Im Projektordner ausführen npx @ottersight/cli scan .
  2. 02 Lokal scannen Syft erstellt die SBOM, Grype gleicht sie mit den Schwachstellendaten ab. Beides läuft auf Ihrem Rechner.
  3. 03 Ergebnis weiterverwenden Terminal-Tabelle, Markdown oder SARIF für Ihre CI. Akzeptierte Findings mit --ignore ausblenden. Per MCP-Server auch aus Ihrem KI-Assistenten.
Modus B · gehostet in Deutschland Dashboard
  1. 01 GitHub-Repository verbinden Sie wählen, welche Repositories gescannt werden.
  2. 02 In Deutschland scannen Das Repository wird in einem isolierten Container in Deutschland geklont und gescannt. Der Checkout wird nach dem Scan verworfen.
  3. 03 Benachrichtigt werden SBOM und Findings werden gespeichert. Alerts an Slack, Discord, Telegram, E-Mail und 300+ weitere Kanäle über Apprise.
02

Schweregrad = Tiefe

Je tiefer Ollie taucht, desto ernster das schlimmste offene Finding. Jede Stufe zeigt drei Signale: Tiefensegmente, das Wort und Rot nur bei Critical.

Ollie · treibt auf dem Rücken
Clean 0 m · keine Findings treibt auf dem Rücken
Ollie · Kopf oben, neugierig
Low −5 m · CVSS 0,1–3,9 Kopf oben, neugierig
Ollie · halb im Wasser
Medium −20 m · CVSS 4,0–6,9 halb im Wasser
Ollie · Augen über Wasser
High −40 m · CVSS 7,0–8,9 Augen über Wasser
Ollie · ganz abgetaucht
Critical −80 m · CVSS 9,0–10,0 ganz abgetaucht
03

Datenfluss-Transparenz

Wo Ihr Code verarbeitet wird, was gespeichert bleibt und aus welchem Rechtsraum die Schwachstellendaten kommen.

Modus A · lokalCLI & MCP-Server
Eingang
Schwachstellendaten, heruntergeladen
Verarbeitung
Ihr Rechner
Syft + Grype laufen lokal. Ihr Code verlässt den Rechner nicht.
Gespeichert
Ergebnisse bleiben bei Ihnen. Nichts wird hochgeladen.
Modus B · gehostet in DeutschlandDashboard
Eingang
Ihr GitHub-Repository (von Ihnen verbunden) + Schwachstellendaten
Verarbeitung
OtterSight-Server, Deutschland
Isolierter Container bei Hetzner · Checkout nach dem Scan verworfen
Gespeichert
SBOM + Findings, gespeichert in Deutschland
DatenquelleBetreiberRechtsraumRichtungErhält Ihren Code
Grype-Schwachstellendatenbank Anchore US Heruntergeladen Nein, in keinem Modus
ENISA EUVD ENISA (EU-Agentur) EU Heruntergeladen Nein, in keinem Modus
CISA KEV CISA (US-Behörde) US Heruntergeladen Nein, in keinem Modus
EPSS FIRST US Heruntergeladen Nein, in keinem Modus
Paket-Registries npm, PyPI, Maven … Überwiegend US Heruntergeladen Nein, in keinem Modus
04

Funktionen

Was der Scanner heute kann. Jede Zeile nennt, in welchem Modus sie verfügbar ist.

F01 CLI · Dashboard
20+ Ökosysteme Paketerkennung über Syft, u. a. npm, PyPI, Maven, Go, Cargo.
F02 CLI · Dashboard
CycloneDX 1.6 SBOM zu jedem Scan, als Datei exportierbar.
F03 Dashboard
CVSS + EPSS + CISA KEV Schweregrad, Ausnutzungswahrscheinlichkeit und bekannte Ausnutzung in einer Bewertung.
F04 CLI · Dashboard
ENISA EUVD EUVD-IDs neben CVE-IDs.
F05 CLI
Tabelle, Markdown, SARIF Im Terminal lesen, in PRs posten oder in Code-Scanning laden.
F06 CLI
--ignore Bewusst akzeptierte Findings ausblenden.
F07 MCP
MCP-Server KI-Assistenten und Agents starten Scans lokal und lesen die Findings.
F08 Dashboard
Alerts über Apprise Slack, Discord, Telegram, E-Mail und 300+ weitere Kanäle.
F09 Dashboard
Version-Drift Zeigt, wenn Abhängigkeiten zwischen Scans oder Repositories auseinanderlaufen.
F10 Dashboard
Multi-Tenant-Teams Getrennte Mandanten für Teams und Organisationen.
05

Cyber Resilience Act

Der CRA verpflichtet Hersteller von Produkten mit digitalen Elementen, ihre Software-Lieferkette zu kennen und Schwachstellen zu behandeln. OtterSight liefert Werkzeuge dafür. Die Verantwortung bleibt beim Hersteller.

Anforderung Was der CRA verlangt Wie OtterSight hilft
SBOM Eine Software-Stückliste in einem gängigen, maschinenlesbaren Format, mindestens für die obersten Abhängigkeiten. CycloneDX-1.6-SBOM bei jedem Scan, lokal mit der CLI oder im Dashboard.
Schwachstellen­behandlung Schwachstellen in Komponenten erkennen, dokumentieren und ohne unnötige Verzögerung beheben. Findings mit CVSS, EPSS, KEV und EUVD-Referenz, Fix-Version je Paket, Version-Drift und Alerts bei neuen Findings.
Meldepflichten Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden. Diese Pflichten gelten seit 11. September 2026. Die KEV-Markierung zeigt bekannte Ausnutzung direkt am Finding, Alerts erreichen Ihr Team sofort. Die Meldung selbst geben Sie ab.

Die übrigen CRA-Pflichten gelten ab 11. Dezember 2027. Diese Übersicht ist keine Rechtsberatung. OtterSight ersetzt keine Konformitätsbewertung.

06

Preise

CLI und MCP-Server sind Open Source (MIT) und kostenlos. Das Dashboard startet mit einer Warteliste.

Founding Member 0 von 100 Plätzen vergeben
5 € pro Monat
Preis dauerhaft festgeschrieben, solange Ihr Abo läuft.
  • Dashboard, gehostet in Deutschland
  • 15 Repositories · tägliches Monitoring
  • SBOM + Findings je Repository
  • Alerts über Apprise, 300+ Kanäle
  • Version-Drift-Erkennung
Mehr zum Founding-Angebot →
Warteliste Platz reservieren
Ollie treibt auf dem Rücken

0 findings — so soll's sein

So sieht ein Scan aus, wenn nichts unter der Oberfläche liegt. Starten Sie lokal mit der CLI oder reservieren Sie einen Platz fürs Dashboard.