<!-- mobian-agent-page publisher="dailydev" canonical="https://daily.dev/posts/introducing-flakeaudit-a-cli-for-evaluating-cyclonedx-sboms-against-custom-policies-jxzdvjjgx" -->

---
title: Introducing FlakeAudit, a CLI for evaluating CycloneDX...
description: FlakeAudit is a new Rust-native CLI tool from Determinate Systems that evaluates CycloneDX 1.5 SBOMs against custom policies. It complements FlakeBOM (their...
canonical: https://daily.dev/posts/introducing-flakeaudit-a-cli-for-evaluating-cyclonedx-sboms-against-custom-policies-jxzdvjjgx
twitter:card: summary_large_image
twitter:site: @dailydotdev
og:type: website
og:site_name: daily.dev
og:title: Introducing FlakeAudit, a CLI for evaluating CycloneDX SBOMs against custom policies | daily.dev
og:description: FlakeAudit is a new Rust-native CLI tool from Determinate Systems that evaluates CycloneDX 1.5 SBOMs against custom policies. It complements FlakeBOM (their...
og:url: https://daily.dev/posts/introducing-flakeaudit-a-cli-for-evaluating-cyclonedx-sboms-against-custom-policies-jxzdvjjgx
og:image: https://api.daily.dev/og/posts/jXZdVjjGX.png
og:image:alt: Introducing FlakeAudit, a CLI for evaluating CycloneDX SBOMs against custom policies
og:image:width: 1200
og:image:height: 630
og:locale: en
---

[Determinate Systems](https://daily.dev/sources/determinate-systems)

[Read post](https://api.daily.dev/r/jXZdVjjGX)

# [Introducing FlakeAudit, a CLI for evaluating CycloneDX SBOMs against custom policies](https://api.daily.dev/r/jXZdVjjGX "Go to post")

FlakeAudit is a new Rust-native CLI tool from Determinate Systems that evaluates CycloneDX 1.5 SBOMs against custom policies. It complements FlakeBOM (their SBOM generator for Nix flakes) by adding a policy enforcement layer that existing tools like Dependency-Track and Trivy don't handle well in Nix-first pipelines. FlakeAudit exposes three subcommands: \`check\` (evaluate an SBOM against a \`flakeaudit.toml\` policy file and fail CI on violations), \`compare\` (diff two SBOMs for added/removed components), and \`scan\` (query NVD and osv.dev for vulnerabilities and write them back into the SBOM as CycloneDX vulnerability entries). Policy files support license enforcement via SPDX expressions, component bans with per-component allowlist overrides, PURL-based source allowlists, and VEX-aware vulnerability state mapping (exploitable, in\_triage, untriaged, resolved, etc.). Nix-specific matchers like \`deriver\` and \`callstack\` enable comparing SBOMs using metadata only FlakeBOM emits. FlakeAudit is currently in early testing and available to Determinate Secure Packages customers.

[#security](/tags/security "Check all #security posts")[#rust](/tags/rust "Check all #rust posts")[#sbom](/tags/sbom "Check all #sbom posts")

Aug 03 • 12m read time • From [determinate.systems](https://api.daily.dev/r/jXZdVjjGX "determinate.systems")

[![Post cover image](https://media.daily.dev/image/upload/f_auto,q_auto/v1/posts/de1807d6d22611bf1173b6d36209236d?_a=AQAEuop)](https://api.daily.dev/r/jXZdVjjGX "Go to post")

Table of contents

[The limits of SBOMs](https://api.daily.dev/r/jXZdVjjGX?a=the-limits-of-sboms "The limits of SBOMs")[ Enter FlakeAudit](https://api.daily.dev/r/jXZdVjjGX?a=enter-flakeaudit "Enter FlakeAudit")[ What a vulnerability actually looks like in a scanned SBOM](https://api.daily.dev/r/jXZdVjjGX?a=what-a-vulnerability-actually-looks-like-in-a-scanned-sbom "What a vulnerability actually looks like in a scanned SBOM")[ Policy-driven auditing](https://api.daily.dev/r/jXZdVjjGX?a=policy-driven-auditing "Policy-driven auditing")[ Nix-aware SBOM diffing](https://api.daily.dev/r/jXZdVjjGX?a=nix-aware-sbom-diffing "Nix-aware SBOM diffing")[ Adding your own vulnerability metadata](https://api.daily.dev/r/jXZdVjjGX?a=adding-your-own-vulnerability-metadata "Adding your own vulnerability metadata")[ Final thoughts](https://api.daily.dev/r/jXZdVjjGX?a=final-thoughts "Final thoughts")

Comment

Bookmark

Copy

![Placeholder image for anonymous user](https://media.daily.dev/image/upload/s--qsFuKGv_--/t_logo,f_auto/public/noProfile)Share your thoughts Post

Share this post

[![Determinate Systems's image](https://media.daily.dev/image/upload/s--E2qrkc9w--/c_limit,w_256/f_auto,q_auto/v1785052094/logos/determinate-systems?_a=BAMAMicg0)](https://daily.dev/sources/determinate-systems)

[Determinate Systems](https://daily.dev/sources/determinate-systems "https://daily.dev/sources/determinate-systems")

1 Followers

•

0 Upvotes

#### Would you recommend this post?

Copy link

Slack

WhatsApp

Facebook

X

New Squad

Copy linkShare with your friends

```json
{"@context":"https://schema.org","@graph":[{"@type":"Organization","@id":"https://daily.dev/#organization","name":"daily.dev","url":"https://daily.dev","logo":{"@type":"ImageObject","url":"https://daily.dev/apple-touch-icon.png","width":180,"height":180},"sameAs":["https://twitter.com/dailydotdev","https://github.com/dailydotdev","https://www.linkedin.com/company/daily-dev-ltd"]},{"@type":"WebSite","@id":"https://daily.dev/#website","url":"https://daily.dev","name":"daily.dev","publisher":{"@id":"https://daily.dev/#organization"},"potentialAction":{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https://daily.dev/search?q={search_term_string}"},"query-input":"required name=search_term_string"}}]}
{"@context":"https://schema.org","@type":"TechArticle","headline":"Introducing FlakeAudit, a CLI for evaluating CycloneDX SBOMs against custom policies","url":"https://daily.dev/posts/introducing-flakeaudit-a-cli-for-evaluating-cyclonedx-sboms-against-custom-policies-jxzdvjjgx","mainEntityOfPage":{"@type":"WebPage","@id":"https://daily.dev/posts/introducing-flakeaudit-a-cli-for-evaluating-cyclonedx-sboms-against-custom-policies-jxzdvjjgx"},"datePublished":"2026-08-03T11:48:19.504Z","dateModified":"2026-08-03T11:48:46.671Z","description":"FlakeAudit is a new Rust-native CLI tool from Determinate Systems that evaluates CycloneDX 1.5 SBOMs against custom policies. It complements FlakeBOM (their...","image":"https://media.daily.dev/image/upload/f_auto,q_auto/v1/posts/de1807d6d22611bf1173b6d36209236d?_a=AQAEuop","thumbnailUrl":"https://media.daily.dev/image/upload/f_auto,q_auto/v1/posts/de1807d6d22611bf1173b6d36209236d?_a=AQAEuop","isAccessibleForFree":true,"articleSection":"Determinate Systems","inLanguage":"en","publisher":{"@type":"Organization","name":"daily.dev","url":"https://daily.dev","logo":{"@type":"ImageObject","url":"https://daily.dev/apple-touch-icon.png","width":180,"height":180}},"author":{"@type":"Organization","name":"Determinate Systems","logo":"https://media.daily.dev/image/upload/s--E2qrkc9w--/c_limit,w_256/f_auto,q_auto/v1785052094/logos/determinate-systems?_a=BAMAMicg0","url":"https://daily.dev/sources/determinate-systems"},"commentCount":0,"discussionUrl":"https://daily.dev/posts/introducing-flakeaudit-a-cli-for-evaluating-cyclonedx-sboms-against-custom-policies-jxzdvjjgx","interactionStatistic":[{"@type":"InteractionCounter","interactionType":{"@type":"LikeAction"},"userInteractionCount":0},{"@type":"InteractionCounter","interactionType":{"@type":"CommentAction"},"userInteractionCount":0}],"keywords":"security,rust,sbom","timeRequired":"PT12M"}
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://daily.dev"},{"@type":"ListItem","position":2,"name":"Determinate Systems","item":"https://daily.dev/sources/determinate-systems"},{"@type":"ListItem","position":3,"name":"Introducing FlakeAudit, a CLI for evaluating CycloneDX SBOMs against custom policies"}]}
```

