Syft

Syft

SBOM

Syft ist ein CLI-Tool von Anchore, das Software Bill of Materials (SBOMs) für Container-Images und Dateisysteme erstellt. Es ermöglicht eine präzise Identifizierung von Komponenten und deren Abhängigkeiten, wodurch die Sicherheit und Transparenz in der Software-Lieferkette erheblich verbessert wird. Zu den Vorteilen gehören die Unterstützung verschiedener Formate und die einfache Integration in CI/CD-Pipelines.

Syft im Einsatz bei TYPONiels

Es wurden keine weiteren Informationen zum Einsatz von Syft bei TYPONiels hinterlegt.

Services & ToolsInfrastruktur
Aufsteiger
Integration
30 Tags

Was ist Syft?

Syft ist ein quelloffenes Kommandozeilen-Werkzeug und eine Go-Bibliothek von Anchore zur Generierung von Software Bills of Materials (SBOMs) aus Container-Images, Dateisystemen und verschiedenen Paketformaten. Ein SBOM ist eine maschinenlesbare Liste aller Softwarekomponenten, Pakete und Abhängigkeiten, aus denen eine Anwendung oder ein Container-Image besteht. Syft macht die Transparenz über den Inhalt von Software-Artefakten zugänglich und ist ein zentrales Werkzeug für moderne Software-Lieferkettensicherheit.

Funktionsweise und Formatunterstützung

Syft analysiert Container-Images aus öffentlichen und privaten Registries, OCI-Archive, lokale Dateisysteme und Quellcode-Repositories. Es erkennt Pakete aus über 30 Ökosystemen: OS-Pakete (dpkg, RPM, APK), Sprachpakete (npm, pip, Maven, Go-Module, Cargo, Gem), sowie Binärdateien durch Heuristiken. Die erzeugten SBOMs können in standardisierten Formaten wie SPDX (JSON, Tag-Value) und CycloneDX (XML, JSON) sowie im Syft-eigenen Format ausgegeben werden.

Integration in Sicherheits-Workflows

Syft arbeitet eng mit dem Schwachstellenscanner Grype zusammen, der SBOMs als Eingabe nutzt, um bekannte CVEs in den enthaltenen Komponenten zu identifizieren. Diese Kombination aus SBOM-Generierung und Schwachstellenanalyse bildet eine leistungsfähige Pipeline für DevSecOps. Syft integriert sich in CI/CD-Systeme wie GitHub Actions, GitLab CI und Jenkins und kann mit Sigstore Cosign kombiniert werden, um SBOMs kryptografisch zu signieren und in Container-Registries zu attestieren.

Bedeutung und Einsatz

Die wachsende regulatorische Anforderung an SBOMs, unter anderem durch US-amerikanische Cybersecurity-Vorgaben und EU-Regulierungen, macht Werkzeuge wie Syft zunehmend essenziell. Organisationen, die Software entwickeln oder einsetzen, profitieren von vollständiger Transparenz über ihre Software-Lieferkette. Als quelloffenes, aktiv gepflegtes Werkzeug unter der Apache-2.0-Lizenz und als Teil des Anchore-Ökosystems gehört Syft zu den meistgenutzten SBOM-Werkzeugen im Cloud-native-Umfeld.

Weiterführende Blogartikel

Die Heimat von ... Syft

Informationen zu Syft lassen sich doch am Besten an offizieller Stelle finden.

anchore.com

Meine Links zu Syft

Einige lesenswerte Ressourcen, die mir bei beim Einsatz von Syft geholfen haben.

Passend zu Syft

Folgende Technologien & Methoden könnten dich auch interessieren ...