Hoppr-Cop
Para Policiar as Vulnerabilidades do seu SBOM
O Hoppr Cop é uma CLI e biblioteca Python que gera informações de vulnerabilidade de alta qualidade a partir de uma cyclone-dx Software Bill of Materials (SBOM) agregando dados de múltiplos bancos de dados de vulnerabilidade.
Este projeto é oferecido como parte do ecossistema hoppr, no entanto, é totalmente funcional como uma CLI ou biblioteca Python independente.
Para mais informações, consulte a documentação do projeto
Requisitos
- O Hoppr Cop suporta as versões 1.3, 1.4 e 1.5 do CycloneDX
- Ferramentas de varredura (necessárias se desejado)
- grype -- versão `0.73.0`` ou posterior
- trivy -- versão `0.46.0`` ou posterior
Status do Projeto
Lançamento Inicial
Funcionalidades
- Integra dados de quatro bancos de dados de vulnerabilidade de código aberto líderes
- Combina informações dessas fontes de forma a reduzir duplicatas e garantir informações completas para cada vulnerabilidade.
- Gera relatórios em múltiplos formatos
Porquê
SBOMs fornecem uma maneira ideal de inventariar todas as dependências em um projeto. As vulnerabilidades de um projeto devem ser monitoradas regularmente.
hoppr-cop fornece um mecanismo fácil para manter suas informações de vulnerabilidade atualizadas sem regenerar um SBOM.
Os relatórios vex e html fornecem uma maneira ideal de comunicar o status da vulnerabilidade aos usuários, mesmo em redes desconectadas.
Por que Usar Múltiplos Scanners
- Fornece ampla cobertura das fontes de dados de vulnerabilidade upstream. Você pode ver todos os detalhes das fontes de dados aqui. Gitlab e Sonotype fornecem seus próprios relatórios de vulnerabilidade que você não encontrará em outro lugar.
- Fornece uma cobertura muito melhor de vários tipos de gerenciadores de pacotes. Cada scanner de BOM tem gerenciadores de pacotes nos quais se destaca e outros em que tem um desempenho ruim. Além disso, cada produto suporta um conjunto diferente de ecossistemas de pacotes.
- Ver que múltiplas fontes de dados concordam com uma descoberta aumenta a confiança de que a descoberta não é um falso positivo.
- Combinar informações de múltiplas fontes leva a informações mais completas e precisas para cada vulnerabilidade identificada, resultando em resoluções mais rápidas.
Demonstração

Documentação
Para mais informações, consulte a documentação do projeto