一个用于从容器镜像和文件系统生成软件物料清单(SBOM)的 CLI 工具和 Go 库。与 Grype 等扫描器配合使用时,在漏洞检测方面表现出色。

[!TIP] Syft 新手?查看入门指南获取完整教程!
快速上手的最快方式:
curl -sSfL https://get.anchore.io/syft | sudo sh -s -- -b /usr/local/bin
[!TIP] 请参阅安装文档了解获取 Syft 的更多方式,包括 Homebrew、Docker、Scoop、Chocolatey、Nix 等!
查看容器镜像或目录中的软件包:
# 容器镜像
syft alpine:latest
# 目录
syft ./my-project
要获取 SBOM,请指定一个或多个输出格式:
# 输出 SBOM 到 stdout
syft <image> -o cyclonedx-json
# 输出多个 SBOM 到文件
syft <image> -o spdx-json=./spdx.json -o cyclonedx-json=./cdx.json
[!TIP] 查看入门指南 以探索所有功能和特性。
我们鼓励用户通过提交问题来帮助改进这些工具,无论是发现 bug 还是想要新功能。 如果您有兴趣提供代码贡献,请查看我们的贡献概览和开发者专属文档。
Syft 开发由 Anchore 赞助,并根据 Apache-2.0 许可证发布。
Syft 徽标由 Anchore 创作,采用 CC BY 4.0 许可证授权
如需获取 Syft 或 Grype 的商业支持选项,请联系 Anchore。
Syft 团队定期举办线上社区会议。欢迎所有人加入,带来讨论话题。