
syft v1.52.0
CLI-инструмент и библиотека для генерации спецификации состава программного обеспечения (SBOM) из образов контейнеров и файловых систем
Syft
Инструмент командной строки и библиотека Go для формирования спецификации программных компонентов (SBOM) из образов контейнеров и файловых систем. Отлично подходит для обнаружения уязвимостей при использовании со сканером, например Grype.

Возможности
- Формирует SBOM для образов контейнеров, файловых систем, архивов (полный список поддерживаемых целей сканирования см. в документации)
- Поддерживает десятки экосистем пакетов (например, Alpine (apk), Debian (dpkg), RPM, Go, Python, Java, JavaScript, Ruby, Rust, PHP, .NET и многие другие)
- Поддерживает OCI, Docker, Singularity и другие форматы образов
- Бесшовно работает с Grype для сканирования уязвимостей
- Множество форматов вывода (CycloneDX, SPDX, Syft JSON и другие), включая возможность конвертации между форматами SBOM
- Создавайте подписанные аттестации SBOM с помощью спецификации in-toto
[!TIP] Впервые используете Syft? Ознакомьтесь с руководством по началу работы!
Установка
Самый быстрый способ начать работу:
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
[!TIP] Дополнительные способы установки Syft — включая Homebrew, Docker, Scoop, Chocolatey, Nix и другие — см. в документации по установке.
Основы
Посмотрите пакеты внутри образа контейнера или каталога:
# container image
syft alpine:latest
# directory
syft ./my-project
Чтобы получить SBOM, укажите один или несколько форматов вывода:
# SBOM to stdout
syft <image> -o cyclonedx-json
# Multiple SBOMs to files
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json
[!TIP] Изучите руководство по началу работы, чтобы узнать обо всех возможностях и функциях.
Хотите узнать все тонкости Syft? Загляните в документацию по CLI, документацию по конфигурации и JSON-схему.
Участие в разработке
Мы призываем пользователей помогать улучшать эти инструменты, сообщая о проблемах, когда вы находите ошибку или хотите новую функцию. Если вы хотите внести свой код, ознакомьтесь с нашим обзором участия в разработке и документацией для разработчиков.
Разработка Syft спонсируется компанией Anchore и выпускается под лицензией Apache-2.0.
Логотип Syft от Anchore лицензирован на условиях CC BY 4.0
По вопросам вариантов коммерческой поддержки Syft или Grype, пожалуйста, свяжитесь с компанией Anchore.
Приходите поговорить с нами!
Команда Syft регулярно проводит онлайн-встречи сообщества. Присоединиться могут все желающие, чтобы предложить темы для обсуждения.
- Проверьте календарь, чтобы узнать дату следующей встречи.
- Добавляйте пункты в повестку (вступите в эту группу, чтобы получить доступ на редактирование повестки)
- Увидимся!