Syft SBOM Generator
devsecopsDéfinition
Outil open-source Anchore générant des SBOM (Software Bill of Materials) au format CycloneDX ou SPDX depuis des images conteneurs, répertoires ou archives.
Description
Syft génère des SBOM exhaustifs depuis des images OCI, répertoires, archives tar et lockfiles (package.json, requirements.txt, go.sum) en identifiant les packages OS (RPM, DEB, APK) et applicatifs (npm, pip, Maven, Go modules) avec leurs versions et licences.
Mise en œuvre
Générer : syft image:latest -o cyclonedx-json > sbom.cdx.json ou syft dir:./src -o spdx-json > sbom.spdx.json. Intégrer dans le pipeline CI après le build pour capturer la composition exacte de l'image et la passer à Grype pour le scan CVE.
Points clés
- Cataloguers : > 30 cataloguers pour les différents écosystèmes de packages
- GitHub SBOM :
syft packages github.com/org/repopour scanner directement un dépôt - Ancre native Grype :
grype sbom:sbom.cdx.jsonévite de re-scanner l'image
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis