Hoppr-Cop
Pour surveiller les vulnérabilités de votre SBOM
Hoppr Cop est une interface en ligne de commande et une bibliothèque Python qui génère des informations de vulnérabilité de haute qualité à partir d'un cyclone-dx
Software Bill of Materials (SBOM) en regroupant des données provenant de multiples bases de données de vulnérabilités.
Ce projet fait partie de l'écosystème hoppr, mais il est totalement fonctionnel en tant qu'interface en ligne de commande ou bibliothèque Python autonome.
Pour plus d'informations, veuillez consulter la documentation du projet
Prérequis
- Hoppr Cop prend en charge les versions 1.3, 1.4 et 1.5 de la spécification CycloneDX
- Outils de scan (requis si souhaité)
- grype -- version
0.73.0 ou ultérieure
- trivy -- version
0.46.0 ou ultérieure
Statut du projet
Version initiale
Fonctionnalités
- Intègre les données de quatre bases de données de vulnérabilités open source de premier plan
- Combine les informations de ces sources de manière à réduire les doublons et à garantir des informations complètes pour chaque vulnérabilité.
- Génère des rapports dans plusieurs formats
Pourquoi
Les SBOM offrent un moyen idéal d'inventorier toutes les dépendances d'un projet. Les vulnérabilités d'un projet doivent être surveillées régulièrement.
hoppr-cop fournit un mécanisme simple pour maintenir à jour les informations sur les vulnérabilités sans avoir à régénérer un SBOM.
Les rapports vex et html offrent un moyen idéal de communiquer l'état des vulnérabilités aux utilisateurs, même dans des réseaux déconnectés.
Pourquoi utiliser plusieurs scanners
- Offre une large couverture des sources de données de vulnérabilités en amont. Vous pouvez voir tous les détails des sources de données ici. Gitlab et Sonatype fournissent leurs propres rapports de vulnérabilités que vous ne trouverez pas ailleurs.
- Offre une bien meilleure couverture d'une variété de types de gestionnaires de paquets. Chaque scanner de bom excelle dans le scan de certains gestionnaires de paquets, et en traite mal d'autres. De plus, chaque produit prend en charge un ensemble différent d'écosystèmes de paquets.
- Le fait que plusieurs sources de données s'accordent sur une constatation renforce la confiance dans le fait qu'il ne s'agit pas d'un faux positif.
- La combinaison d'informations provenant de plusieurs sources conduit à des informations plus complètes et plus précises pour chaque vulnérabilité identifiée, ce qui permet des résolutions plus rapides.
Démo

Documentation
Pour plus d'informations, veuillez consulter la documentation du projet