Grant: анализ лицензионной чистоты
Всем привет!
Есть 3 CLI утилиты – Syft, Grype и Grant. Syft создаем SBoM-файлы разных форматов как на образы контейнеров, так и на исходные тексты.
Grype получает «на вход» SBoM-файл, полученный от Syft, и предоставляет отчет о наличии уязвимостей в найденных пакетах.
Grant работает аналогично, но на выходе получается отчет, в котором собрана информация о лицензиях используемых компонентов.
Кроме этого, он «распределяет» лицензии по уровням «риска»: permissive, weak copyleft, strong copyleft.
И, конечно же, генерирует отчеты: табличный формат или JSON-файл.
Больше про Grant можно узнать в GitHub-репозитории или в официальной документации на утилиту.
P.S. На ваш взгляд - надо ли обращать внимание ИБ-специалистам на анализ лицензионной чистоты при работе с open-source или это "чья-то еще задача"?
Post #1387
2.43K