Назад к обновлениям
New releaseSep 18, 2026

syft v1.52.0

CLI-инструмент и библиотека для генерации спецификации состава программного обеспечения (SBOM) из образов контейнеров и файловых систем

Поделиться

Cute pink owl syft logo

Syft

CLI-инструмент и библиотека на Go для генерации Software Bill of Materials (SBOM) из образов контейнеров и файловых систем. Отлично подходит для обнаружения уязвимостей при использовании со сканером, таким как Grype.

 Validations   GitHub release   GitHub go.mod Go version   License: Apache-2.0   Join our Discourse   Follow on Mastodon 

syft-demo

Возможности

[!TIP] Впервые работаете с Syft? Ознакомьтесь с руководством по началу работы для пошагового ознакомления!

Установка

Самый быстрый способ начать работу:

curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin

[!TIP] См. документацию по установке для других способов получения Syft, включая Homebrew, Docker, Scoop, Chocolatey, Nix и другие!

Основы

Просмотр пакетов внутри образа контейнера или каталога:

# container image
syft alpine:latest

# directory
syft ./my-project

Чтобы получить SBOM, укажите один или несколько форматов вывода:

# SBOM to stdout
syft <image> -o cyclonedx-json

# Multiple SBOMs to files
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json

Локальные образы containers-storage

В Linux syft может сканировать образы из локального хранилища containers-storage (например, собранные с помощью Buildah или Podman), если это указано явно; обычные ссылки на образы никогда туда не обращаются:

syft --from containers-storage localhost/myimage:latest

# rootless stores must be read from inside the builder's user namespace
podman unshare syft --from containers-storage localhost/myimage:latest

Это включено в бинарные релизы для Linux. При сборке из исходного кода добавьте -tags containers_image_openpgp,exclude_graphdriver_btrfs.

[!TIP] Ознакомьтесь с руководством по началу работы, чтобы изучить все возможности и функции.

Хотите узнать все тонкости Syft? См. документацию CLI, документацию по конфигурации и JSON-схему.

Участие в разработке

Мы призываем пользователей помогать делать эти инструменты лучше, создавая issues, когда вы находите ошибку или хотите новую функцию. Ознакомьтесь с нашим обзором участия в разработке и документацией для разработчиков, если вы заинтересованы в предоставлении кода.

Разработка Syft спонсируется Anchore и выпускается под лицензией Apache-2.0. Логотип Syft от Anchore лицензирован под CC BY 4.0

По вопросам коммерческой поддержки Syft или Grype, пожалуйста, свяжитесь с Anchore.

Присоединяйтесь к нам!

Команда Syft проводит регулярные онлайн-встречи сообщества. Мы приглашаем всех присоединиться, чтобы предложить темы для обсуждения.

Категории