返回更新列表
新发布Sep 18, 2026

syft v1.52.0

用于从容器镜像和文件系统生成软件物料清单(SBOM)的 CLI 工具和库

分享

Cute pink owl syft logo

Syft

一个用于从容器镜像和文件系统生成软件物料清单(SBOM)的 CLI 工具和 Go 库。与 Grype 等扫描器配合使用时,在漏洞检测方面表现出色。

 Validations   GitHub release   GitHub go.mod Go version   License: Apache-2.0   Join our Discourse   Follow on Mastodon 

syft-demo

特性

  • 容器镜像文件系统归档文件生成 SBOM(有关受支持的扫描目标完整列表,请参阅文档
  • 支持数十种打包生态系统(例如 Alpine(apk)、Debian(dpkg)、RPM、Go、Python、Java、JavaScript、Ruby、Rust、PHP、.NET 以及更多
  • 支持 OCI、Docker、Singularity 以及更多镜像格式
  • Grype 无缝协作,用于漏洞扫描
  • 多种输出格式(CycloneDXSPDXSyft JSON 以及更多),并支持在 SBOM 格式之间进行转换
  • 使用 in-toto 规范创建已签名的 SBOM 证明

[!TIP] Syft 新手?查看入门指南获取完整教程!

安装

快速上手的最快方式:

curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin

[!TIP] 请参阅安装文档了解获取 Syft 的更多方式,包括 Homebrew、Docker、Scoop、Chocolatey、Nix 等!

基本用法

查看容器镜像或目录中的软件包:

# 容器镜像
syft alpine:latest

# 目录
syft ./my-project

要获取 SBOM,请指定一个或多个输出格式:

# 输出 SBOM 到 stdout
syft <image> -o cyclonedx-json

# 输出多个 SBOM 到文件
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json

[!TIP] 查看入门指南 以探索所有功能和特性。

想了解 Syft 的所有细节? 请查看 CLI 文档配置文档JSON 模式

贡献

我们鼓励用户通过提交问题来帮助改进这些工具,无论是发现 bug 还是想要新功能。 如果您有兴趣提供代码贡献,请查看我们的贡献概览开发者专属文档

Syft 开发由 Anchore 赞助,并根据 Apache-2.0 许可证发布。 Syft 徽标Anchore 创作,采用 CC BY 4.0 许可证授权

如需获取 Syft 或 Grype 的商业支持选项,请联系 Anchore

来和我们交流吧!

Syft 团队定期举办线上社区会议。欢迎所有人加入,带来讨论话题。

分类