Hoppr-Cop
Per il controllo delle vulnerabilità del tuo SBOM
Hoppr Cop è una CLI e una libreria Python che genera informazioni di vulnerabilità di alta qualità da un cyclone-dx Software Bill of Materials (SBOM) aggregando dati da più database di vulnerabilità. Questo progetto è offerto come parte dell'ecosistema hoppr, ma è pienamente funzionante come CLI o libreria Python indipendente.
Per maggiori informazioni, consulta la documentazione del progetto
Requisiti
- Hoppr Cop supporta le versioni delle specifiche CycloneDX 1.3, 1.4 e 1.5
- Strumenti di scansione (richiesti se desiderato)
- grype -- versione `0.73.0`` o successiva
- trivy -- versione `0.46.0`` o successiva
Stato del Progetto
Versione iniziale
Funzionalità
- Integra dati da quattro dei principali database di vulnerabilità open source
- Combina le informazioni provenienti da queste fonti in modo da ridurre i duplicati e garantire informazioni complete per ogni vulnerabilità.
- Genera report in più formati
Perché
Gli SBOM forniscono un modo ideale per inventariare tutte le dipendenze di un progetto. Le vulnerabilità di un progetto dovrebbero essere monitorate regolarmente.
hoppr-cop fornisce un meccanismo semplice per mantenere aggiornate le informazioni sulle vulnerabilità senza rigenerare un SBOM.
I report VEX e HTML forniscono un modo ideale per comunicare lo stato delle vulnerabilità agli utenti, anche in reti disconnesse.
Perché utilizzare più scanner
- Fornisce una copertura ampia delle fonti di dati sulle vulnerabilità upstream. Puoi vedere tutti i dettagli delle fonti di dati qui. GitLab e Sonatype forniscono propri report di vulnerabilità che non troverai altrove.
- Fornisce una copertura molto migliore per una varietà di tipi di gestori di pacchetti. Ogni scanner BOM ha gestori di pacchetti in cui eccelle nella scansione, e alcuni in cui è scarso. Inoltre, ogni prodotto supporta un diverso insieme di ecosistemi di pacchetti.
- Vedere che più fonti di dati concordano su un risultato migliora la fiducia che il risultato non sia un falso positivo.
- Combinare informazioni da più fonti porta a informazioni più complete e accurate per ogni vulnerabilità identificata, portando a risoluzioni più rapide.
Demo

Documentazione
Per maggiori informazioni, consulta la documentazione del progetto