O estudo do 1Password que circulou no mês passado trouxe um número específico: apenas 26 por cento dos patches de segurança gerados por IA corrigem completamente as vulnerabilidades que visam. O resto corrige parcialmente, corrige a função errada ou introduz uma nova dependência com seu próprio CVE. Esse é um problema real em um mundo onde assistentes de código de IA entregam patches mais rápido do que os humanos podem revisá-los, e onde o SBOM (Software Bill of Materials) é muitas vezes a última linha de defesa entre código enviado e vulnerabilidades enviadas.
Testamos sete scanners SBOM e de dependências em desktop em um portfólio misto: Node, Python, Go, Rust e serviços nativos de contêiner. Cada ferramenta nesta lista gera SBOMs, os ingere ou verifica gráficos de dependência para CVEs conhecidos. Todos os sete são gratuitos e de código aberto.
O que procurar em um scanner de dependências
O mercado de scanners de segurança é genuinamente lotado, e é fácil instalar cinco ferramentas que fazem a mesma coisa. Ao escolher, considere:
- Formatos SBOM suportados. SPDX e CycloneDX são os dois que importam. Se uma ferramenta apenas gera seu próprio JSON, ignore.
- Cobertura de linguagem e ecossistema. Alguns scanners cobrem bem a JVM e o Node mal. Combine com sua pilha.
- Atualização do banco de dados CVE. OSV, NVD e GitHub Advisory Database são as três fontes que valem a pena confiar. Agregadores existem mas adicionam latência.
- Consciência de contêiner. Se você envia contêineres, o scanner deve passar pelas camadas de imagem, não apenas o repositório fonte.
- Integração CI. Suporte para GitHub Actions, GitLab CI e Jenkins são fundamentais.
- Taxa de falso positivo. Um scanner que sinaliza 400 CVEs em uma nova instalação do Next.js é um scanner que ninguém lê.
- Relatório de licença. SBOMs cada vez mais precisam de auditorias de licença junto com listas de CVE.
Comparação rápida
| Aplicativo | Melhor para | Plataformas | Plano gratuito | Preço inicial | Formatos |
|---|---|---|---|---|---|
| Syft | Geração SBOM | Windows, macOS, Linux | Gratuito, código aberto | Gratuito | SPDX, CycloneDX, nativo |
| Grype | Verificação SBOM | Windows, macOS, Linux | Gratuito, código aberto | Gratuito | Lê Syft, SPDX |
| Trivy | Scanner de contêiner tudo em um | Windows, macOS, Linux | Gratuito, código aberto | Gratuito | SPDX, CycloneDX |
| Dependency-Track | Plataforma de gerenciamento SBOM | Docker, auto-hospedado | Gratuito, código aberto | Gratuito | Prioridade CycloneDX |
| OWASP Dependency-Check | Clássico de análise de código-fonte | Windows, macOS, Linux | Gratuito, código aberto | Gratuito | Relatório CVSS |
| OSV-Scanner | Interface OSV.dev do Google | Windows, macOS, Linux | Gratuito, código aberto | Gratuito | OSV nativo, SPDX |
| Renovate | Atualizações de dependências automatizadas | Docker, auto-hospedado, nuvem | Gratuito, código aberto | Gratuito (Mend hospedado pago) | Atualizar PRs |
Os aplicativos
1. Syft — Melhor gerador SBOM
Syft do Anchore é a ferramenta SBOM que a maioria das outras ferramentas agora assume que você está usando. Aponte para um diretório, imagem de contêiner ou arquivo, e ele gera um SBOM completo no formato SPDX ou CycloneDX em segundos. A cobertura de linguagem é ampla (Go, Node, Python, Ruby, Rust, Java, .NET e muito mais), e o suporte de imagem de contêiner passa por cada camada sem necessidade de executar o contêiner.
Onde falha: Não verifica CVEs por conta própria. Combine com Grype (do mesmo time) ou alimente o SBOM no Dependency-Track.
Preços:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux e como contêiner
Download: Syft no GitHub · Página do produto Anchore
Resumo: O gerador SBOM padrão. Instale primeiro.
2. Grype — Melhor scanner SBOM
Grype é o scanner CVE que se emparelha naturalmente com Syft. Alimente-o com um SBOM (ou aponte para um diretório fonte) e ele retorna uma lista de CVE filtrada do feed de vulnerabilidades Anchore, que vem de NVD, GitHub Advisory Database e dados de segurança Alpine.
Onde falha: Não é o mais opinado sobre gerenciamento de falsos positivos. Espere criar um arquivo de supressão para dependências herdadas que você não pode atualizar.
Preços:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux e como contêiner
Download: Grype no GitHub
Resumo: O emparelhamento óbvio para Syft, e o scanner mais rápido nesta lista para uma passagem simples de árvore fonte.
3. Trivy — Melhor scanner de contêiner tudo em um
Trivy do Aqua Security é o tudo em um que todos buscam quando o alvo é nativo de contêiner. Ele verifica contêineres, sistemas de arquivos, repositórios git, manifestos Kubernetes, IaC (Terraform, CloudFormation) e segredos em um único binário. A geração SBOM é integrada para SPDX e CycloneDX.
Onde falha: A amplitude significa que é mais lento em qualquer alvo único do que uma ferramenta especializada. O arquivo de configuração cresce conforme você usa mais tipos de verificação.
Preços:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux e como contêiner
Download: Trivy no GitHub
Resumo: Se você puder instalar apenas um scanner, instale este.
4. Dependency-Track — Melhor plataforma de gerenciamento SBOM
Dependency-Track transforma a verificação SBOM de uma atividade por execução em um painel de controle em toda a frota. Alimente-o com SBOMs CycloneDX dos seus pipelines CI, e cada projeto obtém um painel de vulnerabilidades, licenças e políticas ao vivo. O pipeline de alertas encaminha novos CVEs para Slack, e-mail ou webhooks por projeto.
Onde falha: Requer implantação Java ou contêiner auto-hospedado. Não é uma ferramenta “pegue um binário e execute”.
Preços:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Docker, JAR (auto-hospedado)
Download: Dependency-Track no GitHub
Resumo: Para equipes rastreando mais do que alguns serviços.
5. OWASP Dependency-Check — Melhor clássico de análise de código-fonte
OWASP Dependency-Check existe há tempo suficiente para que a maioria dos pipelines empresariais já o conheçam. Primeiro Java, mas versões modernas cobrem Node, Python, Ruby e .NET. A saída é um relatório pontuado em CVSS em HTML, JSON ou XML.
Onde falha: Mais lento e mais intensivo em recursos do que alternativas modernas. A primeira execução baixa todo o feed NVD, o que leva minutos.
Preços:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux
Download: OWASP Dependency-Check no GitHub
Resumo: O clássico confiável. Instale se sua equipe já está familiarizada; caso contrário, comece com Trivy ou Grype.
6. OSV-Scanner — Melhor interface OSV.dev
OSV-Scanner é a interface oficial do Google para OSV.dev, o banco de dados de vulnerabilidades de código aberto. Ele verifica arquivos de bloqueio em Node, Python, Go, Rust, Ruby e muitos outros, referência cruzada contra OSV.dev e produz uma lista de vulnerabilidades por pacote. A qualidade dos dados OSV.dev é alta porque agrega de um amplo conjunto de bancos de dados específicos do ecossistema.
Onde falha: Não verifica imagens de contêiner. O foco é arquivo de bloqueio em primeiro lugar.
Preços:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux
Download: OSV-Scanner no GitHub
Resumo: A melhor escolha para equipes que vivem em arquivos de bloqueio e querem cerimônia mínima.
7. Renovate — Melhores atualizações de dependências automatizadas
Renovate não é um scanner no sentido clássico. É um bot de atualização de dependência que abre PRs quando novas versões de suas dependências chegam, incluindo lançamentos de patches de segurança. Combinado com qualquer um dos scanners acima, ele fecha o ciclo entre “CVE encontrado” e “PR para corrigir” sem orquestração manual.
Onde falha: Não é um scanner CVE em isolamento. Combine com Grype, Trivy ou OSV-Scanner para a metade de verificação e verificação do fluxo de trabalho.
Preços:
- Gratuito: Edição comunitária auto-hospedada, completamente de código aberto (AGPL-3.0)
- Pago: Mend hospeda uma versão gerenciada para organizações que não querem auto-hospedar
Plataformas: Docker, auto-hospedado ou nuvem Mend
Download: Renovate no GitHub
Resumo: A ferramenta que transforma as descobertas do scanner em correções mescladas.
Como escolher o certo
Se você precisa de uma ferramenta e envia contêineres: Trivy. Ele cobre contêineres, sistemas de arquivos, IaC e segredos em um único binário.
Se você está construindo um fluxo de trabalho prioritário SBOM: Syft mais Grype mais Dependency-Track. Syft gera, Grype verifica, Dependency-Track gerencia entre serviços.
Se sua equipe já está no OWASP Dependency-Check: mantenha. Versões modernas são respeitáveis, e mudar no meio do pipeline cria lacunas.
Se seu idioma é Python, Node, Go ou Rust e você quer o sinal mais apertado: OSV-Scanner. Os dados OSV.dev são de alta qualidade.
Se você quer correções automáticas para os CVEs que os scanners encontram: camada Renovate no topo. Ele lida com a metade de abertura de PR do fluxo de trabalho.
Se seu assistente de código de IA está abrindo PRs de patch (conforme observado no estudo 1Password): execute qualquer scanner acima como uma verificação necessária antes da mesclagem. Patches gerados por IA precisam de verificação de máquina precisamente porque eles perdem as falhas 74 por cento das vezes.
FAQ
O que é um SBOM?
Um SBOM (Software Bill of Materials) é uma lista estruturada de cada dependência em um software, com versões, hashes e licenças. SPDX e CycloneDX são os dois formatos dominantes. Reguladores nos EUA e UE cada vez mais exigem SBOMs para software enviado para cadeias de suprimentos governamentais.
As ferramentas SBOM são gratuitas?
Cada ferramenta nesta lista é gratuita e de código aberto. Ofertas pagas existem (Anchore Enterprise, Aqua Enterprise, Mend hosted Renovate) mas as versões de código aberto cobrem as necessidades da maioria das equipes.
Qual ferramenta tem o menor número de falsos positivos?
OSV-Scanner e Grype têm os perfis de falso positivo mais rigorosos em nossos testes, porque ambos extraem de dados específicos do ecossistema curados. Ferramentas herdadas que dependem muito de strings NVD tendem a produzir mais ruído.
Essas ferramentas funcionam em ambientes hermeticamente fechados?
Sim, com configuração. Trivy, Grype e OWASP Dependency-Check todos suportam atualizações de banco de dados offline. Dependency-Track pode extrair de um índice OSS espelhado ou feed Anchore.
Essas ferramentas podem verificar imagens de contêiner?
Trivy, Grype e Syft verificam imagens de contêiner e passam por cada camada. Dependency-Check e OSV-Scanner são arquivo de bloqueio primeiro e não lidam bem com contêineres.
Com que frequência devo executar uma verificação SBOM?
Para serviços desenvolvidos ativamente, execute em cada PR e cada lançamento. Para serviços implantados, re-verifique o SBOM enviado em relação aos feeds CVE frescos pelo menos diariamente. Dependency-Track e Trivy suportam verificações contínuas e agendadas.