Hoppr-Cop
SBOM脆弱性の監視のために
Hoppr Copは、複数の脆弱性データベースからデータを集約して、cyclone-dx ソフトウェア部品表(SBOM)から高品質の脆弱性情報を生成するCLIおよびPythonライブラリです。このプロジェクトはhopprエコシステムの一部として提供されていますが、単独のCLIまたはPythonライブラリとしても完全に機能します。
詳細については、プロジェクトドキュメントを参照してください。
必要条件
- Hoppr CopはCycloneDX仕様バージョン1.3、1.4、1.5をサポートしています。
- スキャンツール(使用する場合に必要)
- grype -- version `0.73.0`` or later
- trivy -- version `0.46.0`` or later
プロジェクトステータス
初期リリース
機能
- 4つの主要なオープンソース脆弱性データベースからデータを統合
- これらのソースからの情報を、重複を減らし、各脆弱性の完全な情報を確保する方法で結合します。
- 複数の形式でレポートを生成
なぜなのか
SBOMは、プロジェクト内のすべての依存関係を管理する理想的な方法を提供します。プロジェクトの脆弱性は定期的に監視されるべきです。hoppr-copは、SBOMを再生成することなく脆弱性情報を最新に保つ簡単なメカニズムを提供します。vexおよびhtmlレポートは、切断されたネットワークでもユーザーに脆弱性の状態を伝える理想的な方法を提供します。
複数のスキャナーを使用する理由
- 上流の脆弱性データソースの広範なカバレッジを提供します。データソースの詳細はこちらをご覧ください。GitLabとSonotypeは、他では得られない独自の脆弱性レポートを提供しています。
- 多種多様なパッケージマネージャータイプのカバレッジがはるかに向上します。各BOMスキャナーには、スキャンが得意なパッケージマネージャーと苦手なものがあります。さらに、各製品は異なるパッケージエコシステムのセットをサポートしています。
- 複数のデータソースが同じ結果を示すことで、その結果が誤検知ではないという信頼性が向上します。
- 複数のソースからの情報を組み合わせることで、特定された各脆弱性についてより完全で正確な情報が得られ、迅速な解決につながります。
デモ

ドキュメント
詳細については、プロジェクトドキュメントを参照してください。