| Creation | Partial support
Exports CycloneDX SBOMs and VEX documents for tracked projects; does not generate SBOMs from source code |
|---|
| Ingestion | Full support
Ingests CycloneDX SBOMs via API or UI to populate the component portfolio |
|---|
| Sharing | Full support
Exposes SBOMs and VEX via its REST API for downstream consumers and integrations |
|---|
| Quality assessment & validation | Partial support
Enforces security, license, and operational policies; checks for outdated and modified components but not SBOM structural quality |
|---|
| Management | Full support
Tracks component usage across all project versions in the portfolio with a full web UI and policy engine |
|---|
| Enrichment | Full support
Integrates with NVD, GitHub Advisories, OSV, Snyk, Trivy, VulnDB and others to enrich components with vulnerability metadata |
|---|
| Vulnerability assessment | Full support
Continuously matches components against multiple vulnerability databases and supports prioritisation via EPSS |
|---|