Hoppr-Cop
Для контроля уязвимостей в вашем SBOM
Hoppr Cop — это CLI и библиотека Python, которая генерирует высококачественную информацию об уязвимостях из cyclone-dx Software Bill of Materials (SBOM), агрегируя данные из нескольких баз данных уязвимостей.
Этот проект предлагается как часть экосистемы hoppr, однако он полностью функционален как самостоятельный CLI или библиотека Python.
Для получения дополнительной информации смотрите документацию проекта
Требования
- Hoppr Cop поддерживает версии спецификации CycloneDX 1.3, 1.4 и 1.5
- Инструменты сканирования (требуются по желанию)
- grype — версия `0.73.0`` или новее
- trivy — версия `0.46.0`` или новее
Статус проекта
Первоначальный выпуск
Возможности
- Интегрирует данные из четырех ведущих баз данных уязвимостей с открытым исходным кодом
- Объединяет информацию из этих источников таким образом, чтобы уменьшить дублирование и обеспечить полную информацию по каждой уязвимости.
- Генерирует отчеты в нескольких форматах
Зачем
SBOM предоставляют идеальный способ инвентаризации всех зависимостей в проекте. Уязвимости проекта должны отслеживаться на регулярной основе.
hoppr-cop предоставляет простой механизм для поддержания актуальности информации об уязвимостях без повторной генерации SBOM.
Отчеты VEX и HTML предоставляют идеальный способ информирования пользователей о статусе уязвимостей, даже в изолированных сетях.
Зачем использовать несколько сканеров
- Обеспечивает широкий охват вышестоящих источников данных об уязвимостях. Полные сведения об источниках данных можно увидеть здесь. GitLab и Sonotype предоставляют собственные отчеты об уязвимостях, которые вы не получите в других местах.
- Обеспечивает гораздо лучшее покрытие различных типов менеджеров пакетов. Каждый сканер BOM имеет менеджеры пакетов, в сканировании которых он преуспевает, и некоторые, с которыми он справляется плохо. Кроме того, каждый продукт поддерживает свой набор экосистем пакетов.
- Видя, что несколько источников данных согласуются в отношении находки, повышается уверенность в том, что находка не является ложноположительной.
- Объединение информации из нескольких источников приводит к более полной и точной информации по каждой выявленной уязвимости, что ускоряет их устранение.
Демонстрация

Документация
Для получения дополнительной информации смотрите документацию проекта