Voltar às atualizações
New releaseSep 18, 2026

syft v1.52.0

Ferramenta de CLI e biblioteca para gerar uma Software Bill of Materials (SBOM) a partir de imagens de contêineres e sistemas de arquivos.

Compartilhar

Cute pink owl syft logo

Syft

Uma ferramenta CLI e biblioteca Go para gerar uma Software Bill of Materials (SBOM) a partir de imagens de contêiner e sistemas de arquivos. Excepcional para detecção de vulnerabilidades quando usada com um scanner como o Grype.

 Validations   GitHub release   GitHub go.mod Go version   License: Apache-2.0   Join our Discourse   Follow on Mastodon 

syft-demo

Recursos

[!TIP] Novo no Syft? Confira o Guia de Introdução para um passo a passo!

Instalação

A maneira mais rápida de começar:

curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin

[!TIP] Consulte a documentação de Instalação para mais formas de obter o Syft, incluindo Homebrew, Docker, Scoop, Chocolatey, Nix e mais!

O básico

Veja os pacotes dentro de uma imagem de contêiner ou diretório:

# container image
syft alpine:latest

# directory
syft ./my-project

Para obter um SBOM, especifique um ou mais formatos de saída:

# SBOM to stdout
syft <image> -o cyclonedx-json

# Multiple SBOMs to files
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json

Imagens locais do containers-storage

No Linux, o syft pode escanear imagens de um armazenamento local containers-storage (por exemplo, criadas com Buildah ou Podman) quando solicitado explicitamente; referências de imagem simples nunca procuram lá:

syft --from containers-storage localhost/myimage:latest

# rootless stores must be read from inside the builder's user namespace
podman unshare syft --from containers-storage localhost/myimage:latest

Isso está incluído nos binários de lançamento para Linux. Ao compilar a partir do código-fonte, adicione -tags containers_image_openpgp,exclude_graphdriver_btrfs.

[!TIP] Confira o Guia de Introdução para explorar todos os recursos e funcionalidades.

Quer conhecer todos os detalhes do Syft? Consulte a documentação da CLI, a documentação de configuração e o esquema JSON.

Contribuindo

Incentivamos os usuários a ajudar a melhorar essas ferramentas enviando issues quando encontrarem um bug ou desejarem um novo recurso. Confira nossa visão geral de contribuição e a documentação específica para desenvolvedores se você estiver interessado em fornecer contribuições de código.

O desenvolvimento do Syft é patrocinado pela Anchore e é lançado sob a Licença Apache-2.0. O logotipo do Syft da Anchore é licenciado sob CC BY 4.0

Para opções de suporte comercial com o Syft ou o Grype, por favor entre em contato com a Anchore.

Venha conversar conosco!

A Equipe do Syft realiza reuniões regulares da comunidade online. Todos são bem-vindos para participar e trazer tópicos para discussão.

Categorias