Hoppr-Cop
Zum Überwachen Ihrer SBOM-Schwachstellen
Hoppr Cop ist eine CLI und Python-Bibliothek, die hochwertige Schwachstelleninformationen aus einer Cyclone-DX-Software-Stückliste (SBOM) generiert, indem sie Daten aus mehreren Schwachstellendatenbanken zusammenführt. Dieses Projekt wird als Teil des hoppr-Ökosystems angeboten, ist jedoch voll funktionsfähig als eigenständige CLI oder Python-Bibliothek.
Weitere Informationen finden Sie in der Projektdokumentation
Voraussetzungen
- Hoppr Cop unterstützt CycloneDX-Spezifikationsversionen 1.3, 1.4 und 1.5
- Scan-Werkzeuge (erforderlich wenn gewünscht)
- grype – Version `0.73.0`` oder höher
- trivy – Version `0.46.0`` oder höher
Projektstatus
Erstveröffentlichung
Funktionen
- Integriert Daten aus vier führenden Open-Source-Schwachstellendatenbanken
- Kombiniert Informationen aus diesen Quellen auf eine Weise, die Duplikate reduziert und vollständige Informationen für jede Schwachstelle sicherstellt.
- Erstellt Berichte in mehreren Formaten
Warum
SBOMs bieten eine ideale Möglichkeit, alle Abhängigkeiten eines Projekts zu erfassen. Die Schwachstellen eines Projekts sollten regelmäßig überwacht werden.
hoppr-cop bietet einen einfachen Mechanismus, um Ihre Schwachstelleninformationen auf dem neuesten Stand zu halten, ohne eine SBOM neu zu generieren.
Die VEX- und HTML-Berichte bieten eine ideale Möglichkeit, den Schwachstellenstatus an Benutzer zu kommunizieren, auch in nicht verbundenen Netzwerken.
Warum mehrere Scanner verwenden
- Bietet eine breite Abdeckung der vorgelagerten Schwachstellen-Datenquellen. Die vollständigen Details der Datenquellen finden Sie hier. GitLab und Sonatype bieten eigene Schwachstellenberichte, die Sie anderswo nicht erhalten.
- Bietet eine viel bessere Abdeckung für eine Vielzahl von Paketmanager-Typen. Jeder BOM-Scanner hat Paketmanager, bei denen das Scannen besonders gut funktioniert, und einige, bei denen es schlecht funktioniert. Darüber hinaus unterstützt jedes Produkt eine andere Reihe von Paket-Ökosystemen.
- Wenn mehrere Datenquellen bei einem Befund übereinstimmen, steigert dies das Vertrauen, dass es sich nicht um ein falsches Positiv handelt.
- Die Kombination von Informationen aus mehreren Quellen führt zu vollständigeren und genaueren Informationen für jede identifizierte Schwachstelle, was zu schnelleren Lösungen führt.
Demo

Dokumentation
Weitere Informationen finden Sie in der Projektdokumentation