
syft v1.52.0
CLI-инструмент и библиотека для генерации спецификации состава программного обеспечения (SBOM) из образов контейнеров и файловых систем
Syft
CLI-инструмент и библиотека на Go для генерации Software Bill of Materials (SBOM) из образов контейнеров и файловых систем. Отлично подходит для обнаружения уязвимостей при использовании со сканером, таким как Grype.

Возможности
- Генерирует SBOM для образов контейнеров, файловых систем, архивов (полный список поддерживаемых целей сканирования см. в документации)
- Поддерживает десятки экосистем пакетов (например, Alpine (apk), Debian (dpkg), RPM, Go, Python, Java, JavaScript, Ruby, Rust, PHP, .NET и многие другие)
- Поддерживает OCI, Docker, Singularity и другие форматы образов
- Бесшовно работает с Grype для сканирования уязвимостей
- Несколько форматов вывода (CycloneDX, SPDX, Syft JSON и другие), включая возможность конвертации между форматами SBOM
- Создание подписанных аттестаций SBOM с использованием спецификации in-toto
[!TIP] Впервые работаете с Syft? Ознакомьтесь с руководством по началу работы для пошагового ознакомления!
Установка
Самый быстрый способ начать работу:
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
[!TIP] См. документацию по установке для других способов получения Syft, включая Homebrew, Docker, Scoop, Chocolatey, Nix и другие!
Основы
Просмотр пакетов внутри образа контейнера или каталога:
# container image
syft alpine:latest
# directory
syft ./my-project
Чтобы получить SBOM, укажите один или несколько форматов вывода:
# SBOM to stdout
syft <image> -o cyclonedx-json
# Multiple SBOMs to files
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json
Локальные образы containers-storage
В Linux syft может сканировать образы из локального хранилища containers-storage (например, собранные с помощью Buildah или Podman), если это указано явно; обычные ссылки на образы никогда туда не обращаются:
syft --from containers-storage localhost/myimage:latest
# rootless stores must be read from inside the builder's user namespace
podman unshare syft --from containers-storage localhost/myimage:latest
Это включено в бинарные релизы для Linux. При сборке из исходного кода добавьте -tags containers_image_openpgp,exclude_graphdriver_btrfs.
[!TIP] Ознакомьтесь с руководством по началу работы, чтобы изучить все возможности и функции.
Хотите узнать все тонкости Syft? См. документацию CLI, документацию по конфигурации и JSON-схему.
Участие в разработке
Мы призываем пользователей помогать делать эти инструменты лучше, создавая issues, когда вы находите ошибку или хотите новую функцию. Ознакомьтесь с нашим обзором участия в разработке и документацией для разработчиков, если вы заинтересованы в предоставлении кода.
Разработка Syft спонсируется Anchore и выпускается под лицензией Apache-2.0.
Логотип Syft от Anchore лицензирован под CC BY 4.0
По вопросам коммерческой поддержки Syft или Grype, пожалуйста, свяжитесь с Anchore.
Присоединяйтесь к нам!
Команда Syft проводит регулярные онлайн-встречи сообщества. Мы приглашаем всех присоединиться, чтобы предложить темы для обсуждения.
- Проверьте календарь, чтобы узнать дату следующей встречи.
- Добавьте пункты в повестку (присоединитесь к этой группе для доступа на запись к повестке)
- До встречи!