Syft

Anchore

Gera um SBOM (bill of materials de software) a partir de um diretório ou imagem de contêiner.

Aplicações e Cadeia de Suprimentos Gratuito e Open Source CLI Não Iniciado Cross-platform

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Preparação
9 Detecção e Análise
10 Contenção, Erradicação e Recuperação
11 Atividade Pós-Incidente

Descrição

O Syft produz um SBOM — o inventário de cada pacote dentro de um artefato, nos formatos CycloneDX ou SPDX. Sozinho ele não encontra vulnerabilidades; ele responde à pergunta anterior: o que exatamente existe aqui dentro?

Essa pergunta é a que transforma um CVE recém-publicado de uma auditoria de uma semana em um grep. E cada vez mais é exigência contratual, não um diferencial.

Casos de uso

  • Produzir um SBOM CycloneDX para um artefato de release
  • Responder "somos afetados?" no dia em que um CVE aparece
  • Alimentar o inventário no Grype para casamento de vulnerabilidades

Exemplo

syft dir:. -o cyclonedx-json=sbom.json