Hoppr-Cop
用于监管您的SBOM漏洞
Hoppr Cop 是一个 CLI 和 Python 库,它通过聚合多个漏洞数据库的数据,从 cyclone-dx 软件物料清单(SBOM)中生成高质量的漏洞信息。该项目是 hoppr 生态系统的一部分,但也可以作为独立的 CLI 或 Python 库完全使用。
更多信息请参阅项目文档
要求
- Hoppr Cop 支持 CycloneDX 规范版本 1.3、1.4 和 1.5
- 扫描工具(如需使用则必备)
- grype -- 版本 `0.73.0`` 或更高
- trivy -- 版本 `0.46.0`` 或更高
项目状态
初始版本
功能特点
- 整合来自四个领先开源漏洞数据库的数据
- 以减少重复并确保每个漏洞信息完整的方式整合这些来源的信息。
- 生成多种格式的报告
为什么选择它
SBOM 提供了对项目所有依赖项进行清点的理想方式。项目的漏洞应定期监控。hoppr-cop 提供了一种简便机制,无需重新生成 SBOM 即可保持漏洞信息的最新状态。VEX 和 HTML 报告是在断网环境中向用户传达漏洞状态的理想方式。
为什么使用多个扫描器
- 提供对上流漏洞数据源的广泛覆盖。您可以在此查看数据源的完整详情。Gitlab 和 Sonatype 提供了其他地方无法获取的漏洞报告。
- 对各种包管理器类型提供更好的覆盖。每个 BOM 扫描器都有其擅长扫描的包管理器,也有一些做得较差的。此外,每个产品支持不同的包生态系统组合。
- 多个数据源对同一发现达成一致,可提高该发现不是误报的信心。
- 整合多个来源的信息,可为每个已识别的漏洞提供更完整、更准确的信息,从而加快解决速度。
演示

文档
更多信息请参阅项目文档