Hoppr-Cop
Para Vigilar las Vulnerabilidades de tu SBOM
Hoppr Cop es una cli y una biblioteca de Python que genera información de vulnerabilidades de alta calidad a partir de un cyclone-dx Software Bill of Materials (SBOM) mediante la agregación de datos de múltiples bases de datos de vulnerabilidades. Este proyecto se ofrece como parte del ecosistema hoppr, sin embargo, es completamente funcional como cli o biblioteca de Python independiente.
Para más información, consulte la documentación del proyecto
Requisitos
- Hoppr Cop soporta las versiones de la especificación CycloneDX 1.3, 1.4 y 1.5
- Herramientas de escaneo (requeridas si se desea)
- grype -- versión `0.73.0`` o posterior
- trivy -- versión `0.46.0`` o posterior
Estado del Proyecto
Lanzamiento Inicial
Características
- Integra datos de cuatro bases de datos de vulnerabilidades de código abierto líderes
- Combina la información de estas fuentes de manera que reduce los duplicados y asegura información completa para cada vulnerabilidad.
- Genera informes en múltiples formatos
Por Qué
Los SBOM proporcionan una forma ideal de inventariar todas las dependencias en un proyecto. Las vulnerabilidades de un proyecto deben monitorearse regularmente. hoppr-cop proporciona un mecanismo fácil para mantener actualizada la información de vulnerabilidades sin regenerar un SBOM. Los informes vex y html proporcionan una forma ideal de comunicar el estado de las vulnerabilidades a los usuarios, incluso en redes desconectadas.
Por Qué Usar Múltiples Escáneres
- Proporciona una amplia cobertura de las fuentes de datos de vulnerabilidades ascendentes. Puede ver los detalles completos de las fuentes de datos aquí. Gitlab y Sonotype proporcionan sus propios informes de vulnerabilidades que no obtendrá en ningún otro lugar.
- Proporciona una cobertura mucho mejor de una variedad de tipos de gestores de paquetes. Cada escáner bom tiene gestores de paquetes en los que sobresale al escanear, y algunos en los que hace un trabajo deficiente. Además, cada producto soporta un conjunto diferente de ecosistemas de paquetes.
- Ver que múltiples fuentes de datos están de acuerdo en un hallazgo mejora la confianza de que el hallazgo no es un falso positivo.
- Combinar información de múltiples fuentes conduce a información más completa y precisa para cada vulnerabilidad identificada, lo que lleva a resoluciones más rápidas.
Demo

Documentación
Para más información, consulte la documentación del proyecto