Gerador SBOM Syft

O estudo do 1Password que circulou no mês passado trouxe um número específico: apenas 26 por cento dos patches de segurança gerados por IA corrigem completamente as vulnerabilidades que visam. O resto corrige parcialmente, corrige a função errada ou introduz uma nova dependência com seu próprio CVE. Esse é um problema real em um mundo onde assistentes de código de IA entregam patches mais rápido do que os humanos podem revisá-los, e onde o SBOM (Software Bill of Materials) é muitas vezes a última linha de defesa entre código enviado e vulnerabilidades enviadas.

Testamos sete scanners SBOM e de dependências em desktop em um portfólio misto: Node, Python, Go, Rust e serviços nativos de contêiner. Cada ferramenta nesta lista gera SBOMs, os ingere ou verifica gráficos de dependência para CVEs conhecidos. Todos os sete são gratuitos e de código aberto.

O que procurar em um scanner de dependências

O mercado de scanners de segurança é genuinamente lotado, e é fácil instalar cinco ferramentas que fazem a mesma coisa. Ao escolher, considere:

Comparação rápida

Aplicativo Melhor para Plataformas Plano gratuito Preço inicial Formatos
Syft Geração SBOM Windows, macOS, Linux Gratuito, código aberto Gratuito SPDX, CycloneDX, nativo
Grype Verificação SBOM Windows, macOS, Linux Gratuito, código aberto Gratuito Lê Syft, SPDX
Trivy Scanner de contêiner tudo em um Windows, macOS, Linux Gratuito, código aberto Gratuito SPDX, CycloneDX
Dependency-Track Plataforma de gerenciamento SBOM Docker, auto-hospedado Gratuito, código aberto Gratuito Prioridade CycloneDX
OWASP Dependency-Check Clássico de análise de código-fonte Windows, macOS, Linux Gratuito, código aberto Gratuito Relatório CVSS
OSV-Scanner Interface OSV.dev do Google Windows, macOS, Linux Gratuito, código aberto Gratuito OSV nativo, SPDX
Renovate Atualizações de dependências automatizadas Docker, auto-hospedado, nuvem Gratuito, código aberto Gratuito (Mend hospedado pago) Atualizar PRs

Os aplicativos

1. Syft — Melhor gerador SBOM

Syft do Anchore é a ferramenta SBOM que a maioria das outras ferramentas agora assume que você está usando. Aponte para um diretório, imagem de contêiner ou arquivo, e ele gera um SBOM completo no formato SPDX ou CycloneDX em segundos. A cobertura de linguagem é ampla (Go, Node, Python, Ruby, Rust, Java, .NET e muito mais), e o suporte de imagem de contêiner passa por cada camada sem necessidade de executar o contêiner.

Onde falha: Não verifica CVEs por conta própria. Combine com Grype (do mesmo time) ou alimente o SBOM no Dependency-Track.

Preços:

Plataformas: Windows, macOS, Linux e como contêiner

Download: Syft no GitHub · Página do produto Anchore

Resumo: O gerador SBOM padrão. Instale primeiro.

2. Grype — Melhor scanner SBOM

Grype é o scanner CVE que se emparelha naturalmente com Syft. Alimente-o com um SBOM (ou aponte para um diretório fonte) e ele retorna uma lista de CVE filtrada do feed de vulnerabilidades Anchore, que vem de NVD, GitHub Advisory Database e dados de segurança Alpine.

Onde falha: Não é o mais opinado sobre gerenciamento de falsos positivos. Espere criar um arquivo de supressão para dependências herdadas que você não pode atualizar.

Preços:

Plataformas: Windows, macOS, Linux e como contêiner

Download: Grype no GitHub

Resumo: O emparelhamento óbvio para Syft, e o scanner mais rápido nesta lista para uma passagem simples de árvore fonte.

3. Trivy — Melhor scanner de contêiner tudo em um

Trivy do Aqua Security é o tudo em um que todos buscam quando o alvo é nativo de contêiner. Ele verifica contêineres, sistemas de arquivos, repositórios git, manifestos Kubernetes, IaC (Terraform, CloudFormation) e segredos em um único binário. A geração SBOM é integrada para SPDX e CycloneDX.

Onde falha: A amplitude significa que é mais lento em qualquer alvo único do que uma ferramenta especializada. O arquivo de configuração cresce conforme você usa mais tipos de verificação.

Preços:

Plataformas: Windows, macOS, Linux e como contêiner

Download: Trivy no GitHub

Resumo: Se você puder instalar apenas um scanner, instale este.

4. Dependency-Track — Melhor plataforma de gerenciamento SBOM

Dependency-Track transforma a verificação SBOM de uma atividade por execução em um painel de controle em toda a frota. Alimente-o com SBOMs CycloneDX dos seus pipelines CI, e cada projeto obtém um painel de vulnerabilidades, licenças e políticas ao vivo. O pipeline de alertas encaminha novos CVEs para Slack, e-mail ou webhooks por projeto.

Onde falha: Requer implantação Java ou contêiner auto-hospedado. Não é uma ferramenta “pegue um binário e execute”.

Preços:

Plataformas: Docker, JAR (auto-hospedado)

Download: Dependency-Track no GitHub

Resumo: Para equipes rastreando mais do que alguns serviços.

5. OWASP Dependency-Check — Melhor clássico de análise de código-fonte

OWASP Dependency-Check existe há tempo suficiente para que a maioria dos pipelines empresariais já o conheçam. Primeiro Java, mas versões modernas cobrem Node, Python, Ruby e .NET. A saída é um relatório pontuado em CVSS em HTML, JSON ou XML.

Onde falha: Mais lento e mais intensivo em recursos do que alternativas modernas. A primeira execução baixa todo o feed NVD, o que leva minutos.

Preços:

Plataformas: Windows, macOS, Linux

Download: OWASP Dependency-Check no GitHub

Resumo: O clássico confiável. Instale se sua equipe já está familiarizada; caso contrário, comece com Trivy ou Grype.

6. OSV-Scanner — Melhor interface OSV.dev

OSV-Scanner é a interface oficial do Google para OSV.dev, o banco de dados de vulnerabilidades de código aberto. Ele verifica arquivos de bloqueio em Node, Python, Go, Rust, Ruby e muitos outros, referência cruzada contra OSV.dev e produz uma lista de vulnerabilidades por pacote. A qualidade dos dados OSV.dev é alta porque agrega de um amplo conjunto de bancos de dados específicos do ecossistema.

Onde falha: Não verifica imagens de contêiner. O foco é arquivo de bloqueio em primeiro lugar.

Preços:

Plataformas: Windows, macOS, Linux

Download: OSV-Scanner no GitHub

Resumo: A melhor escolha para equipes que vivem em arquivos de bloqueio e querem cerimônia mínima.

7. Renovate — Melhores atualizações de dependências automatizadas

Renovate não é um scanner no sentido clássico. É um bot de atualização de dependência que abre PRs quando novas versões de suas dependências chegam, incluindo lançamentos de patches de segurança. Combinado com qualquer um dos scanners acima, ele fecha o ciclo entre “CVE encontrado” e “PR para corrigir” sem orquestração manual.

Onde falha: Não é um scanner CVE em isolamento. Combine com Grype, Trivy ou OSV-Scanner para a metade de verificação e verificação do fluxo de trabalho.

Preços:

Plataformas: Docker, auto-hospedado ou nuvem Mend

Download: Renovate no GitHub

Resumo: A ferramenta que transforma as descobertas do scanner em correções mescladas.

Como escolher o certo

Se você precisa de uma ferramenta e envia contêineres: Trivy. Ele cobre contêineres, sistemas de arquivos, IaC e segredos em um único binário.

Se você está construindo um fluxo de trabalho prioritário SBOM: Syft mais Grype mais Dependency-Track. Syft gera, Grype verifica, Dependency-Track gerencia entre serviços.

Se sua equipe já está no OWASP Dependency-Check: mantenha. Versões modernas são respeitáveis, e mudar no meio do pipeline cria lacunas.

Se seu idioma é Python, Node, Go ou Rust e você quer o sinal mais apertado: OSV-Scanner. Os dados OSV.dev são de alta qualidade.

Se você quer correções automáticas para os CVEs que os scanners encontram: camada Renovate no topo. Ele lida com a metade de abertura de PR do fluxo de trabalho.

Se seu assistente de código de IA está abrindo PRs de patch (conforme observado no estudo 1Password): execute qualquer scanner acima como uma verificação necessária antes da mesclagem. Patches gerados por IA precisam de verificação de máquina precisamente porque eles perdem as falhas 74 por cento das vezes.

FAQ

O que é um SBOM?

Um SBOM (Software Bill of Materials) é uma lista estruturada de cada dependência em um software, com versões, hashes e licenças. SPDX e CycloneDX são os dois formatos dominantes. Reguladores nos EUA e UE cada vez mais exigem SBOMs para software enviado para cadeias de suprimentos governamentais.

As ferramentas SBOM são gratuitas?

Cada ferramenta nesta lista é gratuita e de código aberto. Ofertas pagas existem (Anchore Enterprise, Aqua Enterprise, Mend hosted Renovate) mas as versões de código aberto cobrem as necessidades da maioria das equipes.

Qual ferramenta tem o menor número de falsos positivos?

OSV-Scanner e Grype têm os perfis de falso positivo mais rigorosos em nossos testes, porque ambos extraem de dados específicos do ecossistema curados. Ferramentas herdadas que dependem muito de strings NVD tendem a produzir mais ruído.

Essas ferramentas funcionam em ambientes hermeticamente fechados?

Sim, com configuração. Trivy, Grype e OWASP Dependency-Check todos suportam atualizações de banco de dados offline. Dependency-Track pode extrair de um índice OSS espelhado ou feed Anchore.

Essas ferramentas podem verificar imagens de contêiner?

Trivy, Grype e Syft verificam imagens de contêiner e passam por cada camada. Dependency-Check e OSV-Scanner são arquivo de bloqueio primeiro e não lidam bem com contêineres.

Com que frequência devo executar uma verificação SBOM?

Para serviços desenvolvidos ativamente, execute em cada PR e cada lançamento. Para serviços implantados, re-verifique o SBOM enviado em relação aos feeds CVE frescos pelo menos diariamente. Dependency-Track e Trivy suportam verificações contínuas e agendadas.