E-SYF
syft
Genera un SBOM (inventario de software) a partir de imágenes de contenedor y sistemas de archivos.
Sitio oficialVolver al catálogo
RESUMEN
Syft (github.com/anchore/syft), de Anchore, escanea una imagen de contenedor, sistema de archivos o archivo comprimido y cataloga cada paquete que encuentra — paquetes del SO, dependencias específicas del lenguaje (npm, pip, gems, módulos Go, JARs y más) — en un SBOM (Software Bill of Materials) en formatos estándar como SPDX y CycloneDX.
Es la mitad de inventario de un patrón de dos herramientas junto con Grype (la mitad de escaneo): genera el SBOM una vez y luego lo alimentas a Grype u otra base de vulnerabilidades repetidamente sin reanalizar la imagen cada vez, algo relevante al escanear la misma imagen base en muchos servicios.
CASOS DE USO
Casos de uso en un engagement
- 01
Catalogar cada paquete del SO y a nivel de lenguaje dentro de una imagen antes de triar hallazgos.
- 02
Producir un SBOM en SPDX/CycloneDX para entregar junto con el informe del pentest.
- 03
Pasar un SBOM generado a Grype (u otro escáner) para repetir checks de vulnerabilidades sin reanalizar la imagen.
- 04
Comparar SBOMs entre dos builds de una imagen para ver exactamente qué dependencias cambiaron.
PRIMEROS PASOS
Antes o junto al escaneo de vulnerabilidades, para tener un inventario completo de qué paquetes y versiones incluye realmente una imagen.
- Confirma qué imágenes o sistemas de archivos están en alcance para catalogar.
- Instala syft desde un binario de release, el gestor de paquetes o el script de instalación.
- Ejecuta syft contra la imagen objetivo para generar el SBOM.
- Expórtalo en formato SPDX o CycloneDX para el informe o para pasarlo a Grype.
syft app:latest -o cyclonedx-json=sbom.jsonANTES DE USARLA
Qué revisar antes de lanzarla
Un SBOM es un inventario, no un veredicto — lista lo que hay presente, así que combínalo con Grype u otro escáner para saber qué es realmente vulnerable.
La detección de paquetes depende de que los lockfiles y metadatos estén intactos dentro de la imagen; dependencias vendorizadas o sin manifest pueden quedar subreportadas.
Escanear una imagen de producción obtenida directamente del registry del cliente sigue siendo tocar infraestructura del cliente — confirma que el acceso de pull al registry está en alcance.