
syft v1.52.0
CLI-Tool und Bibliothek zur Generierung einer Software-Stückliste (SBOM) aus Container-Images und Dateisystemen
Syft
Ein CLI-Tool und eine Go-Bibliothek zur Erstellung einer Software-Stückliste (SBOM) aus Container-Images und Dateisystemen. Außergewöhnlich gut geeignet für die Erkennung von Schwachstellen in Verbindung mit einem Scanner wie Grype.

Funktionen
- Erzeugt SBOMs für Container-Images, Dateisysteme, Archive (siehe die Dokumentation für eine vollständige Liste der unterstützten Scan-Ziele)
- Unterstützt Dutzende von Paket-Ökosystemen (z. B. Alpine (apk), Debian (dpkg), RPM, Go, Python, Java, JavaScript, Ruby, Rust, PHP, .NET und viele weitere)
- Unterstützt OCI, Docker, Singularity und weitere Image-Formate
- Funktioniert nahtlos mit Grype für Schwachstellenscans
- Mehrere Ausgabeformate (CycloneDX, SPDX, Syft JSON und weitere) einschließlich der Möglichkeit, zwischen SBOM-Formaten zu konvertieren
- Erstellen Sie signierte SBOM-Attestierungen mithilfe der in-toto-Spezifikation
[!TIP] Neu bei Syft? Schauen Sie sich den Leitfaden für den Einstieg an!
Installation
Der schnellste Weg, um loszulegen:
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
[!TIP] Weitere Möglichkeiten, Syft zu installieren (einschließlich Homebrew, Docker, Scoop, Chocolatey, Nix und mehr) finden Sie in der Installationsdokumentation.
Die Grundlagen
Pakete in einem Container-Image oder einem Verzeichnis anzeigen:
# container image
syft alpine:latest
# directory
syft ./my-project
Um eine SBOM zu erhalten, geben Sie ein oder mehrere Ausgabeformate an:
# SBOM auf stdout
syft <image> -o cyclonedx-json
# Mehrere SBOMs in Dateien
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json
[!TIP] Schauen Sie sich den Leitfaden für den Einstieg an, um alle Möglichkeiten und Funktionen zu erkunden.
Möchten Sie alle Details von Syft kennenlernen? Dann werfen Sie einen Blick in die CLI-Dokumentation, die Konfigurationsdokumentation und das JSON-Schema.
Mitwirken
Wir ermutigen Benutzer, dabei zu helfen, diese Tools besser zu machen, indem sie Issues einreichen, wenn Sie einen Fehler finden oder eine neue Funktion wünschen. Wenn Sie daran interessiert sind, Code beizusteuern, schauen Sie sich unsere Übersicht zum Mitwirken und die entwicklerspezifische Dokumentation an.
Die Entwicklung von Syft wird von Anchore gesponsert und unter der Apache-2.0-Lizenz veröffentlicht.
Das Syft-Logo von Anchore ist lizenziert unter CC BY 4.0
Für kommerzielle Support-Optionen für Syft oder Grype wenden Sie sich bitte an Anchore.
Komm und sprich mit uns!
Das Syft-Team hält regelmäßig Online-Community-Treffen ab. Alle sind willkommen, um Themen zur Diskussion einzubringen.
- Schauen Sie im Kalender nach dem nächsten Meetingtermin.
- Fügen Sie Punkte zur Tagesordnung hinzu (treten Sie dieser Gruppe bei, um Schreibzugriff auf die Tagesordnung zu erhalten)
- Bis bald!