Syft SBOM जनरेटर

1Password अध्ययन जो पिछले महीने सामने आया एक विशिष्ट संख्या के साथ आया: केवल 26 प्रतिशत AI-जनरेट की गई सुरक्षा पैच पूरी तरह से कमजोरियों को ठीक करते हैं जिन्हें वे लक्षित करते हैं। बाकी आंशिक रूप से पैच करते हैं, गलत फ़ंक्शन को पैच करते हैं, या अपनी स्वयं की CVE के साथ एक नई निर्भरता का परिचय देते हैं। यह एक वास्तविक समस्या है ऐसी दुनिया में जहां AI कोड असिस्टेंट मानव की समीक्षा कर सकने से तेजी से पैच प्रदान करते हैं, और जहां SBOM (Software Bill of Materials) अक्सर भेजे गए कोड और भेजी गई कमजोरियों के बीच रक्षा की अंतिम पंक्ति होती है।

हमने एक मिश्रित पोर्टफोलियो पर डेस्कटॉप पर सात SBOM और निर्भरता स्कैनर का परीक्षण किया: Node, Python, Go, Rust, और कंटेनर-मूल सेवाएं। इस सूची में प्रत्येक उपकरण SBOM उत्पन्न करता है, उन्हें खपत करता है, या ज्ञात CVE के लिए निर्भरता ग्राफ़ को स्कैन करता है। सभी सात मुफ्त और खुले स्रोत हैं।

निर्भरता स्कैनर में क्या देखना चाहिए

सुरक्षा स्कैनर बाजार वास्तव में भीड़ भरा है, और पांच उपकरणों को स्थापित करना आसान है जो एक ही काम करते हैं। चुनते समय, विचार करें:

त्वरित तुलना

ऐप सर्वश्रेष्ठ के लिए प्लेटफॉर्म मुक्त योजना शुरुआती मूल्य प्रारूप
Syft SBOM जनरेशन Windows, macOS, Linux मुक्त, खुला स्रोत मुक्त SPDX, CycloneDX, मूल
Grype SBOM स्कैनिंग Windows, macOS, Linux मुक्त, खुला स्रोत मुक्त Syft को पढ़ता है, SPDX
Trivy सभी कंटेनर स्कैन में Windows, macOS, Linux मुक्त, खुला स्रोत मुक्त SPDX, CycloneDX
Dependency-Track SBOM प्रबंधन मंच Docker, आत्म-होस्टेड मुक्त, खुला स्रोत मुक्त CycloneDX-पहली
OWASP Dependency-Check लंबे समय तक चलने वाली SCA क्लासिक Windows, macOS, Linux मुक्त, खुला स्रोत मुक्त CVSS रिपोर्ट
OSV-Scanner Google का OSV.dev फ्रंटएंड Windows, macOS, Linux मुक्त, खुला स्रोत मुक्त मूल OSV, SPDX
Renovate स्वचालित निर्भरता अपडेट Docker, आत्म-होस्टेड, क्लाउड मुक्त, खुला स्रोत मुक्त (Mend होस्टेड भुगतान) PR अपडेट करें

ऐप्स

1. Syft — सर्वश्रेष्ठ SBOM जनरेटर

Syft Anchore से SBOM उपकरण है जो अब बाकी उपकरण मानते हैं कि आप उपयोग कर रहे हैं। इसे एक निर्देशिका, कंटेनर छवि, या संग्रह की ओर इशारा करें, और यह कुछ सेकंड में SPDX या CycloneDX प्रारूप में एक पूर्ण SBOM उत्सर्जित करता है। भाषा कवरेज व्यापक है (Go, Node, Python, Ruby, Rust, Java, .NET, और अधिक), और कंटेनर-छवि समर्थन कंटेनर को चलाने की आवश्यकता के बिना हर परत को पार करता है।

जहां यह अल्प है: CVE के लिए स्वयं स्कैन नहीं करता है। Grype (समान टीम से) के साथ जोड़ी गई या Dependency-Track में SBOM को फ़ीड करें।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux, और एक कंटेनर के रूप में

डाउनलोड: GitHub पर Syft · Anchore उत्पाद पृष्ठ

बॉटम लाइन: डिफ़ॉल्ट SBOM जनरेटर। पहले इंस्टॉल करें।

2. Grype — सर्वश्रेष्ठ SBOM स्कैनर

Grype CVE स्कैनर है जो Syft के साथ प्राकृतिक रूप से जोड़ी जाती है। इसे एक SBOM खिलाएं (या एक स्रोत निर्देशिका की ओर इशारा करें) और यह Anchore की कमजोरी फ़ीड से एक फ़िल्टर किया गया CVE सूची लौटाता है, जो NVD, GitHub Advisory Database, और Alpine के अपने सुरक्षा डेटा से खींचा जाता है।

जहां यह अल्प है: झूठी सकारात्मक प्रबंधन पर सबसे राय वाला नहीं है। विरासत निर्भरता के लिए एक दमन फ़ाइल बनाने की अपेक्षा करें जिसे आप अपग्रेड नहीं कर सकते।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux, और एक कंटेनर के रूप में

डाउनलोड: GitHub पर Grype

बॉटम लाइन: Syft के लिए स्पष्ट जोड़ी गई, और इस सूची में एक सादे स्रोत-पेड़ पास के लिए सबसे तेजी से स्कैनर।

3. Trivy — सर्वश्रेष्ठ सभी-कंटेनर स्कैनर

Trivy Aqua Security से सभी-एक है जो लक्ष्य कंटेनर-मूल होने पर सभी को लग जाता है। यह कंटेनर, फ़ाइलसिस्टम, गिट रेपो, Kubernetes manifests, IaC (Terraform, CloudFormation), और एक बाइनरी में रहस्य स्कैन करता है। SBOM जनरेशन SPDX और CycloneDX दोनों के लिए बेक किया गया है।

जहां यह अल्प है: चौड़ाई का मतलब है कि यह किसी भी एकल लक्ष्य पर एक उद्देश्य-निर्मित उपकरण की तुलना में धीमा है। कॉन्फ़िगरेशन फ़ाइल बढ़ता है जैसे-जैसे आप अधिक स्कैन प्रकार का उपयोग करते हैं।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux, और एक कंटेनर के रूप में

डाउनलोड: GitHub पर Trivy

बॉटम लाइन: यदि आप केवल एक स्कैनर स्थापित कर सकते हैं, तो यह इंस्टॉल करें।

4. Dependency-Track — सर्वश्रेष्ठ SBOM प्रबंधन मंच

Dependency-Track प्रति-रन गतिविधि से SBOM स्कैनिंग को एक पूरी तरह से डैशबोर्ड में बदल देता है। अपनी CI पाइपलाइनों से CycloneDX SBOM को खिलाएं, और प्रत्येक परियोजना एक लाइव कमजोरी, लाइसेंस, और नीति डैशबोर्ड प्राप्त करता है। अलर्ट पाइपलाइन नई CVE को Slack, ईमेल, या प्रति-परियोजना वेबहुक में रूट करता है।

जहां यह अल्प है: आत्म-होस्टेड Java या कंटेनर तैनाती की आवश्यकता है। “एक बाइनरी लें और चलाएं” उपकरण नहीं।

मूल्य निर्धारण:

प्लेटफॉर्म: Docker, JAR (आत्म-होस्टेड)

डाउनलोड: GitHub पर Dependency-Track

बॉटम लाइन: मुट्ठी भर से अधिक सेवाओं को ट्रैक करने वाली टीमों के लिए।

5. OWASP Dependency-Check — सर्वश्रेष्ठ लंबे समय तक चलने वाली SCA क्लासिक

OWASP Dependency-Check काफी समय से है कि अधिकांश एंटरप्राइज पाइपलाइनों को पहले से ही पता है। Java-पहली, लेकिन आधुनिक संस्करण Node, Python, Ruby, और .NET को कवर करते हैं। आउटपुट HTML, JSON, या XML में एक CVSS-स्कोर रिपोर्ट है।

जहां यह अल्प है: आधुनिक विकल्पों की तुलना में धीमा और अधिक संसाधन-भारी। पहला रन पूरी NVD फ़ीड को डाउनलोड करता है, जिसमें मिनट लगते हैं।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux

डाउनलोड: GitHub पर OWASP Dependency-Check

बॉटम लाइन: विश्वसनीय क्लासिक। इंस्टॉल करें यदि आपकी टीम पहले से परिचित है; अन्यथा Trivy या Grype से शुरू करें।

6. OSV-Scanner — सर्वश्रेष्ठ OSV.dev फ्रंटएंड

OSV-Scanner OSV.dev के लिए Google का आधिकारिक फ्रंटएंड है, खुला स्रोत कमजोरी डेटाबेस। यह Node, Python, Go, Rust, Ruby, और कई अन्य पर लॉक फ़ाइलों को स्कैन करता है, OSV.dev के विरुद्ध क्रॉस-संदर्भ, और एक प्रति-पैकेज कमजोरी सूची का उत्पादन करता है। OSV.dev डेटा की गुणवत्ता अधिक है क्योंकि यह पारिस्थितिकी तंत्र-विशिष्ट डेटाबेस की एक विस्तृत श्रृंखला से एकत्रित करता है।

जहां यह अल्प है: कंटेनर-छवि स्कैनिंग नहीं करता है। फोकस लॉकफ़ाइल-पहली है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux

डाउनलोड: GitHub पर OSV-Scanner

बॉटम लाइन: लॉकफ़ाइलों में रहने वाली और न्यूनतम समारोह चाहने वाली टीमों के लिए सर्वश्रेष्ठ पिक।

7. Renovate — सर्वश्रेष्ठ स्वचालित निर्भरता अपडेट

Renovate शास्त्रीय अर्थ में एक स्कैनर नहीं है। यह एक निर्भरता-अपडेट बॉट है जो तब PR खोलता है जब आपकी निर्भरताओं के नए संस्करण आते हैं, जिसमें सुरक्षा-पैच रिलीज शामिल हैं। ऊपर दिए गए किसी भी स्कैनर के साथ संयुक्त, यह “CVE मिला” और “PR ठीक करने के लिए” के बीच लूप को बंद करता है बिना मानव ऑर्केस्ट्रेशन के।

जहां यह अल्प है: अलगाव में CVE स्कैनर नहीं है। वर्कफ़्लो के स्कैन-और-सत्यापन आधे के लिए Grype, Trivy, या OSV-Scanner के साथ संयोजित करें।

मूल्य निर्धारण:

प्लेटफॉर्म: Docker, आत्म-होस्टेड, या Mend क्लाउड

डाउनलोड: GitHub पर Renovate

बॉटम लाइन: उपकरण जो स्कैनर निष्कर्षों को विलीन किए गए फिक्स में बदल देता है।

सही चुनने के लिए कैसे करें

यदि आपको एक उपकरण चाहिए और आप कंटेनर भेजते हैं: Trivy। यह एक बाइनरी में कंटेनर, फ़ाइलसिस्टम, IaC, और रहस्य को कवर करता है।

यदि आप एक SBOM-पहली वर्कफ़्लो बनाते हैं: Syft प्लस Grype प्लस Dependency-Track। Syft जनरेट करता है, Grype स्कैन करता है, Dependency-Track सेवाओं पर प्रबंधन करता है।

यदि आपकी टीम पहले से ही OWASP Dependency-Check पर है: इसे रखें। आधुनिक संस्करण सम्मानजनक हैं, और पाइपलाइन के बीच में स्विच करने से अंतराल बनता है।

यदि आपकी भाषा Python, Node, Go, या Rust है और आप सबसे कसी सिग्नल चाहते हैं: OSV-Scanner। OSV.dev डेटा उच्च-गुणवत्ता है।

यदि आप स्कैनर खोजने के लिए CVE के लिए स्वचालित फिक्स चाहते हैं: शीर्ष पर Renovate परत करें। यह वर्कफ़्लो के PR-उद्घाटन आधे को संभालता है।

यदि आपका AI कोड असिस्टेंट पैच PR खोल रहा है (जैसा कि 1Password अध्ययन में नोट किया गया है): विलय से पहले एक आवश्यक जांच के रूप में ऊपर कोई स्कैनर चलाएं। AI-जनरेटेड पैच को मशीन सत्यापन की आवश्यकता होती है क्योंकि वे खामियों को 74 प्रतिशत समय से बाहर निकालते हैं।

FAQ

SBOM क्या है?

SBOM (Software Bill of Materials) सॉफ़्टवेयर में हर निर्भरता की एक संरचित सूची है, जिसमें संस्करण, हैश, और लाइसेंस हैं। SPDX और CycloneDX दो प्रमुख प्रारूप हैं। अमेरिका और यूरोपीय संघ के नियामक सरकारी आपूर्ति श्रृंखला में भेजे गए सॉफ़्टवेयर के लिए SBOM की तेजी से आवश्यकता रखते हैं।

SBOM उपकरण मुक्त हैं?

इस सूची में प्रत्येक उपकरण मुक्त और खुला स्रोत है। भुगतान प्रस्तावनाएं मौजूद हैं (Anchore Enterprise, Aqua Enterprise, Mend होस्टेड Renovate) लेकिन खुला-स्रोत संस्करण अधिकांश टीमों की जरूरतों को कवर करते हैं।

किस उपकरण में सबसे कम झूठी सकारात्मक है?

OSV-Scanner और Grype हमारी परीक्षा में सबसे कसी झूठी-सकारात्मक प्रोफाइल हैं, क्योंकि दोनों पारिस्थितिकी तंत्र-विशिष्ट डेटा से तैयार किए गए हैं। विरासत उपकरण जो NVD स्ट्रिंग पर बहुत भारी निर्भर करते हैं अधिक शोर पैदा करते हैं।

क्या ये उपकरण air-gapped वातावरण में काम करते हैं?

हां, कॉन्फ़िगरेशन के साथ। Trivy, Grype, और OWASP Dependency-Check सभी ऑफ़लाइन डेटाबेस अपडेट का समर्थन करते हैं। Dependency-Track एक दर्पित OSS Index या Anchore फ़ीड से खींच सकता है।

क्या ये उपकरण कंटेनर छवि स्कैन कर सकते हैं?

Trivy, Grype, और Syft सभी कंटेनर छवि को स्कैन करते हैं और हर परत को पार करते हैं। Dependency-Check और OSV-Scanner लॉकफ़ाइल-पहली हैं और कंटेनर को अच्छी तरह नहीं संभालते हैं।

मुझे कितनी बार SBOM स्कैन चलाना चाहिए?

सक्रिय रूप से विकसित सेवाओं के लिए, प्रत्येक PR और प्रत्येक रिलीज पर चलाएं। तैनात की गई सेवाओं के लिए, ताजा CVE फ़ीड के विरुद्ध भेजी गई SBOM को कम से कम दैनिक रूप से फिर से स्कैन करें। Dependency-Track और Trivy दोनों निरंतर और अनुसूचित स्कैन का समर्थन करते हैं।