Générateur SBOM Syft

L’étude 1Password qui a circulé le mois dernier est arrivée avec un chiffre spécifique : seuls 26 pour cent des correctifs de sécurité générés par l’IA corrigent complètement les vulnérabilités qu’ils visent. Le reste corrige partiellement, corrige la mauvaise fonction ou introduit une nouvelle dépendance avec son propre CVE. C’est un vrai problème dans un monde où les assistants de code d’IA livrent des correctifs plus vite que les humains ne peuvent les examiner, et où le SBOM (Software Bill of Materials) est souvent la dernière ligne de défense entre le code livré et les vulnérabilités livrées.

Nous avons testé sept scanners SBOM et de dépendances sur le bureau sur un portefeuille mixte : Node, Python, Go, Rust et services natifs conteneur. Chaque outil de cette liste génère des SBOM, les ingère ou scanne des graphiques de dépendances pour les CVE connus. Les sept sont gratuits et open-source.

Ce qu’il faut rechercher dans un scanner de dépendances

Le marché des scanners de sécurité est véritablement encombré, et il est facile d’installer cinq outils qui font la même chose. Lors de la sélection, considérez :

Comparaison rapide

Application Meilleur pour Plates-formes Plan gratuit Prix de départ Formats
Syft Génération SBOM Windows, macOS, Linux Gratuit, open-source Gratuit SPDX, CycloneDX, natif
Grype Scannage SBOM Windows, macOS, Linux Gratuit, open-source Gratuit Lit Syft, SPDX
Trivy Scanner de conteneur tout-en-un Windows, macOS, Linux Gratuit, open-source Gratuit SPDX, CycloneDX
Dependency-Track Plateforme de gestion SBOM Docker, auto-hébergé Gratuit, open-source Gratuit CycloneDX en premier
OWASP Dependency-Check Classique de l’analyse de code source Windows, macOS, Linux Gratuit, open-source Gratuit Rapport CVSS
OSV-Scanner Interface frontale OSV.dev de Google Windows, macOS, Linux Gratuit, open-source Gratuit OSV natif, SPDX
Renovate Mises à jour de dépendances automatisées Docker, auto-hébergé, cloud Gratuit, open-source Gratuit (Mend hébergé payant) Mise à jour PR

Les applications

1. Syft — Meilleur générateur SBOM

Syft d’Anchore est l’outil SBOM que la plupart des autres outils supposent maintenant que vous utilisez. Pointez-le vers un répertoire, une image conteneur ou une archive, et il émet un SBOM complet au format SPDX ou CycloneDX en quelques secondes. La couverture des langages est large (Go, Node, Python, Ruby, Rust, Java, .NET et plus), et la prise en charge des images conteneur parcourt chaque couche sans avoir besoin d’exécuter le conteneur.

Où cela manque: Ne scanne pas les CVE seul. Appairez avec Grype (de la même équipe) ou alimentez le SBOM dans Dependency-Track.

Tarification:

Plates-formes: Windows, macOS, Linux, et en tant que conteneur

Télécharger: Syft sur GitHub · Page du produit Anchore

Résumé: Le générateur SBOM par défaut. Installez-le en premier.

2. Grype — Meilleur scanner SBOM

Grype est le scanner CVE qui s’apparie naturellement avec Syft. Alimentez-le avec un SBOM (ou pointez-le vers un répertoire source) et il renvoie une liste de CVE filtrée du flux de vulnérabilités d’Anchore, lui-même provenant de NVD, GitHub Advisory Database et des données de sécurité d’Alpine.

Où cela manque: Pas le plus opiniâtre sur la gestion des faux positifs. Attendez-vous à créer un fichier de suppression pour les dépendances héritées que vous ne pouvez pas mettre à niveau.

Tarification:

Plates-formes: Windows, macOS, Linux, et en tant que conteneur

Télécharger: Grype sur GitHub

Résumé: L’appairage évident pour Syft, et le scanner le plus rapide de cette liste pour un simple passage sur l’arborescence source.

3. Trivy — Meilleur scanner de conteneur tout-en-un

Trivy d’Aqua Security est l’outil tout-en-un vers lequel tout le monde se tourne lorsque la cible est native du conteneur. Il scanne les conteneurs, les systèmes de fichiers, les dépôts git, les manifestes Kubernetes, l’IaC (Terraform, CloudFormation) et les secrets dans un seul binaire. La génération SBOM est intégrée pour SPDX et CycloneDX.

Où cela manque: L’ampleur signifie qu’il est plus lent sur toute cible unique qu’un outil spécialisé. Le fichier de configuration se développe à mesure que vous utilisez plus de types de scannage.

Tarification:

Plates-formes: Windows, macOS, Linux, et en tant que conteneur

Télécharger: Trivy sur GitHub

Résumé: Si vous ne pouvez installer qu’un scanner, installez celui-ci.

4. Dependency-Track — Meilleure plateforme de gestion SBOM

Dependency-Track transforme le scannage SBOM d’une activité par exécution en un tableau de bord à l’échelle de la flotte. Alimentez-le avec des SBOM CycloneDX provenant de vos pipelines CI, et chaque projet reçoit un tableau de bord en direct des vulnérabilités, des licences et des politiques. Le pipeline d’alertes route les nouveaux CVE vers Slack, e-mail ou webhooks par projet.

Où cela manque: Nécessite un déploiement Java ou conteneur auto-hébergé. Pas un outil « prendre un binaire et exécuter ».

Tarification:

Plates-formes: Docker, JAR (auto-hébergé)

Télécharger: Dependency-Track sur GitHub

Résumé: Pour les équipes suivi plus qu’une poignée de services.

5. OWASP Dependency-Check — Meilleur classique de l’analyse de code source

OWASP Dependency-Check existe depuis longtemps, la plupart des pipelines d’entreprise le connaissent déjà. Java-first, mais les versions modernes couvrent Node, Python, Ruby et .NET. La sortie est un rapport noté CVSS en HTML, JSON ou XML.

Où cela manque: Plus lent et plus gourmand en ressources que les alternatives modernes. La première exécution télécharge l’intégralité du flux NVD, ce qui prend plusieurs minutes.

Tarification:

Plates-formes: Windows, macOS, Linux

Télécharger: OWASP Dependency-Check sur GitHub

Résumé: Le classique fiable. Installez-le si votre équipe le connaît déjà ; sinon, commencez par Trivy ou Grype.

6. OSV-Scanner — Meilleure interface frontale OSV.dev

OSV-Scanner est l’interface frontale officielle de Google pour OSV.dev, la base de données des vulnérabilités open-source. Il scanne les fichiers de verrous sur Node, Python, Go, Rust, Ruby et bien d’autres, effectue des références croisées par rapport à OSV.dev et produit une liste de vulnérabilités par paquet. La qualité des données d’OSV.dev est élevée car elle s’agrège à partir d’un large ensemble de bases de données spécifiques à l’écosystème.

Où cela manque: Ne scanne pas les images conteneur. L’accent est d’abord sur les fichiers de verrous.

Tarification:

Plates-formes: Windows, macOS, Linux

Télécharger: OSV-Scanner sur GitHub

Résumé: Le meilleur choix pour les équipes qui vivent dans les fichiers de verrous et veulent une cérémonie minimale.

7. Renovate — Meilleures mises à jour de dépendances automatisées

Renovate n’est pas un scanner au sens classique. C’est un bot de mise à jour de dépendances qui ouvre des PR lorsque de nouvelles versions de vos dépendances arrivent, y compris les versions de correctifs de sécurité. Combiné avec n’importe lequel des scanners ci-dessus, il ferme la boucle entre « CVE trouvé » et « PR pour corriger » sans orchestration manuelle.

Où cela manque: Pas un scanner CVE en isolation. Combinez avec Grype, Trivy ou OSV-Scanner pour la moitié du flux de travail de scan et de vérification.

Tarification:

Plates-formes: Docker, auto-hébergé ou cloud Mend

Télécharger: Renovate sur GitHub

Résumé: L’outil qui transforme les conclusions du scanner en correctifs fusionnés.

Comment choisir le bon

Si vous avez besoin d’un outil et que vous livrez des conteneurs : Trivy. Il couvre les conteneurs, les systèmes de fichiers, l’IaC et les secrets dans un seul binaire.

Si vous créez un flux de travail prioritaire SBOM : Syft plus Grype plus Dependency-Track. Syft génère, Grype scanne, Dependency-Track gère les services.

Si votre équipe utilise déjà OWASP Dependency-Check : gardez-le. Les versions modernes sont respectables, et basculer au milieu du pipeline crée des lacunes.

Si votre langage est Python, Node, Go ou Rust et que vous voulez le signal le plus serré : OSV-Scanner. Les données d’OSV.dev sont de haute qualité.

Si vous voulez des correctifs automatiques pour les CVE que les scanners trouvent : superposez Renovate dessus. Il gère la moitié d’ouverture PR du flux de travail.

Si votre assistant de code d’IA ouvre des PR de correctif (comme le note l’étude 1Password) : exécutez un scanner ci-dessus comme vérification requise avant la fusion. Les correctifs générés par l’IA ont besoin d’une vérification automatisée précisément parce qu’ils manquent les flaws 74 pour cent du temps.

FAQ

Qu’est-ce qu’un SBOM ?

Un SBOM (Software Bill of Materials) est une liste structurée de chaque dépendance dans un logiciel, avec les versions, les hashes et les licences. SPDX et CycloneDX sont les deux formats dominants. Les régulateurs aux États-Unis et dans l’UE exigent de plus en plus des SBOM pour les logiciels livrés aux chaînes d’approvisionnement gouvernementales.

Les outils SBOM sont-ils gratuits ?

Chaque outil de cette liste est gratuit et open-source. Des offres payantes existent (Anchore Enterprise, Aqua Enterprise, Mend hosted Renovate) mais les versions open-source couvrent les besoins de la plupart des équipes.

Quel outil a le moins de faux positifs ?

OSV-Scanner et Grype ont les profils de faux positifs les plus serrés dans nos tests, car tous deux tirent de données spécifiques à l’écosystème contrôlées. Les outils hérités qui s’appuient fortement sur les chaînes NVD ont tendance à produire plus de bruit.

Ces outils fonctionnent-ils dans les environnements isolés de l’air ?

Oui, avec configuration. Trivy, Grype et OWASP Dependency-Check prennent tous en charge les mises à jour de base de données hors ligne. Dependency-Track peut extraire d’un indice OSS en miroir ou d’un flux Anchore.

Ces outils peuvent-ils scanner les images conteneur ?

Trivy, Grype et Syft scannent tous les images conteneur et parcourent chaque couche. Dependency-Check et OSV-Scanner sont d’abord les fichiers de verrous et ne gèrent pas bien les conteneurs.

À quelle fréquence dois-je exécuter un scan SBOM ?

Pour les services activement développés, exécutez à chaque PR et à chaque libération. Pour les services déployés, re-scannez le SBOM expédié par rapport aux flux CVE frais au moins quotidiennement. Dependency-Track et Trivy supportent les scans continus et programmés.