Syft génère un SBOM (inventaire des composants logiciels et de leurs versions) à partir d’une image de conteneur, d’un système de fichiers ou d’un dépôt de code, dans des formats standards (SPDX, CycloneDX). Souvent utilisé en tandem avec Grype, qui consomme ce SBOM pour détecter les vulnérabilités connues.
🔵 Défensif
# Génère un SBOM CycloneDX pour une image, directement dans un fichier
$ syft mon-image:latest -o cyclonedx-json=sbom.json
$ syft mon-image:latest -o cyclonedx-json=sbom.json
Le fichier sbom.json produit liste chaque composant détecté (nom, version, écosystème, licence, hash) présent dans l’image ; c’est cet inventaire, pas l’image elle-même, que des outils comme Grype ou Dependency-Track consomment ensuite pour identifier les vulnérabilités connues.