Bomber: анализ BoM-файлов
Всем привет!
Bomber – утилита, которая позволяет анализировать BoM-файлы для идентификации уязвимостей в open source компонентах.
Он может работать с разными форматами BoM-файлов: SPDX, CycloneDX, Syft. В качестве источников данных об уязвимостях используются индексы (providers): OSV, GHSA, OSS Index (Sonatype) и Snyk.
По результатам анализа Bomber предоставляем информацию:
🍭 Пакетный менеджер
🍭 Зависимость, ее версия
🍭 Уязвимость (CVE), ее критичность
🍭 EPSS
Помимо этого, он также анализирует информацию об используемых лицензиях.
Сами отчеты можно получить, как в stdout, так и в JSON и HTML-форматах.
Больше о возможностях утилиты можно прочесть в repo проекта.
P.S. Еще одной интересной особенностью Bomber является сканирование целой папки, внутри которой находятся BoM-файлы ☺️
Post #1175
3.85K