O Syft produz um SBOM — o inventário de cada pacote dentro de um artefato, nos formatos CycloneDX ou SPDX. Sozinho ele não encontra vulnerabilidades; ele responde à pergunta anterior: o que exatamente existe aqui dentro?
Essa pergunta é a que transforma um CVE recém-publicado de uma auditoria de uma semana em um grep. E cada vez mais é exigência contratual, não um diferencial.