
syft v1.52.0
Ferramenta de CLI e biblioteca para gerar uma Software Bill of Materials (SBOM) a partir de imagens de contêineres e sistemas de arquivos.
Syft
Uma ferramenta de CLI e biblioteca Go para gerar uma Software Bill of Materials (SBOM) a partir de imagens de contêineres e sistemas de arquivos. Excepcional para detecção de vulnerabilidades quando usada com um scanner como Grype.

Recursos
- Gera SBOMs para imagens de contêineres, sistemas de arquivos, arquivos compactados (consulte a documentação para uma lista completa de alvos de varredura compatíveis)
- Suporta dezenas de ecossistemas de empacotamento (por exemplo, Alpine (apk), Debian (dpkg), RPM, Go, Python, Java, JavaScript, Ruby, Rust, PHP, .NET e muitos outros)
- Suporta OCI, Docker, Singularity e mais formatos de imagem
- Funciona perfeitamente com Grype para varredura de vulnerabilidades
- Múltiplos formatos de saída (CycloneDX, SPDX, Syft JSON e outros) incluindo a capacidade de converter entre formatos de SBOM
- Crie atestações de SBOM assinadas usando a especificação in-toto
[!TIP] Novo no Syft? Confira o guia de Introdução para um passo a passo!
Instalação
A maneira mais rápida de começar:
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
[!TIP] Consulte a documentação de instalação para mais maneiras de obter o Syft, incluindo Homebrew, Docker, Scoop, Chocolatey, Nix e mais!
Noções básicas
Veja os pacotes dentro de uma imagem de contêiner ou diretório:
# container image
syft alpine:latest
# directory
syft ./my-project
Para obter um SBOM, especifique um ou mais formatos de saída:
# SBOM to stdout
syft <image> -o cyclonedx-json
# Multiple SBOMs to files
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json
[!TIP] Confira o guia de Introdução para explorar todos os recursos e funcionalidades.
Quer saber todos os detalhes do Syft? Consulte a documentação da CLI, a documentação de configuração, e o esquema JSON.
Contribuindo
Encorajamos os usuários a ajudar a melhorar essas ferramentas enviando issues quando encontrar um bug ou quiser um novo recurso. Confira nossa visão geral sobre contribuição e a documentação específica para desenvolvedores se estiver interessado em contribuir com código.
O desenvolvimento do Syft é patrocinado pela Anchore, e é lançado sob a Licença Apache-2.0.
A logo do Syft por Anchore é licenciada sob CC BY 4.0
Para opções de suporte comercial com Syft ou Grype, contate a Anchore.
Venha falar conosco!
A equipe do Syft realiza reuniões regulares da comunidade online. Todos são bem-vindos para participar e trazer tópicos de discussão.
- Confira o calendário para a data da próxima reunião.
- Adicione itens à pauta (participe deste grupo para obter acesso de escrita à pauta)
- Até lá!