
CLI-инструмент и библиотека для генерации спецификации состава программного обеспечения (SBOM) из образов контейнеров и файловых систем
Инструмент командной строки и библиотека Go для формирования спецификации программных компонентов (SBOM) из образов контейнеров и файловых систем. Отлично подходит для обнаружения уязвимостей при использовании со сканером, например Grype.

[!TIP] Впервые используете Syft? Ознакомьтесь с руководством по началу работы!
Самый быстрый способ начать работу:
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
[!TIP] Дополнительные способы установки Syft — включая Homebrew, Docker, Scoop, Chocolatey, Nix и другие — см. в документации по установке.
Посмотрите пакеты внутри образа контейнера или каталога:
# container image
syft alpine:latest
# directory
syft ./my-project
Чтобы получить SBOM, укажите один или несколько форматов вывода:
# SBOM to stdout
syft <image> -o cyclonedx-json
# Multiple SBOMs to files
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json
[!TIP] Изучите руководство по началу работы, чтобы узнать обо всех возможностях и функциях.
Хотите узнать все тонкости Syft? Загляните в документацию по CLI, документацию по конфигурации и JSON-схему.
Мы призываем пользователей помогать улучшать эти инструменты, сообщая о проблемах, когда вы находите ошибку или хотите новую функцию. Если вы хотите внести свой код, ознакомьтесь с нашим обзором участия в разработке и документацией для разработчиков.
Разработка Syft спонсируется компанией Anchore и выпускается под лицензией Apache-2.0.
Логотип Syft от Anchore лицензирован на условиях CC BY 4.0
По вопросам вариантов коммерческой поддержки Syft или Grype, пожалуйста, свяжитесь с компанией Anchore.
Команда Syft регулярно проводит онлайн-встречи сообщества. Присоединиться могут все желающие, чтобы предложить темы для обсуждения.