0

0

Python syft + grype 的 SBOM 生成链

舞夢輝影

舞夢輝影

发布时间:2026-02-23 20:25:30

|

575人浏览过

|

来源于php中文网

原创

syft生成sbom时grype找不到输入文件,根本原因是grype仅支持cyclonedx json格式且要求顶层字段严格匹配,而syft默认输出spdx或原生json不被识别;必须用-o cyclonedx-json、扩展名.cdx.json、--input=file://前缀,并确保版本兼容(如syft v1.7.0 + grype v0.82.0)。

python syft + grype 的 sbom 生成链

syft 生成 SBOM 时为什么 grype 找不到输入文件

常见现象是 grype 报错 no packages found 或直接退出,而你明明用 syft 生成了 JSON 文件。根本原因不是文件没生成,而是 grype 默认只接受特定格式的 SBOM(如 CycloneDX JSON),且要求顶层字段严格匹配。syft 默认输出的 SPDX JSON 或 Syft 原生 JSON 不被 grype 直接支持。

  • syft 时加 -o cyclonedx-json,别用默认格式或 spdx-json
  • 确保输出文件扩展名是 .json(grype 会根据后缀判断解析器,.cdx.json 更稳妥)
  • 不要用 syft -o json —— 这是 syft 自有格式,grype 完全不认
  • 验证输出:打开文件看是否有 "bomFormat": "CycloneDX" 字段

grype 扫描 SBOM 文件必须加 --input=file:// 吗

必须。grype 的 --input 参数不支持裸路径(如 sbom.json),也不接受 stdin 管道传 SBOM(除非显式指定 --input=stdin: 并设对 MIME 类型)。直接写 grype sbom.json 会被当成要扫描镜像或目录,而不是读 SBOM。

  • 正确写法:grype --input=file://sbom.json
  • 路径含空格或特殊字符?用绝对路径并 URL 编码,例如 file:///home/user/my%20sbom.cdx.json
  • 想从 stdin 传?加 --input=stdin:application/vnd.cyclonedx+json,且确保 syft 输出是 CycloneDX 格式
  • 漏掉 file:// 前缀是高频错误,报错信息却很模糊(常显示 “no matches found”)

syft + grype 链路里哪些参数组合会导致 CVE 漏报

漏报主因是 SBOM 内容不完整或粒度太粗。syft 默认只提取二进制和包管理器信息,跳过语言级依赖(如 Python 的 requirements.txt 中间接依赖)、未打包的脚本、或非标准安装路径下的库。

Dreamina
Dreamina

字节跳动推出的AI绘画工具,用简单的文案创作精美的图片

下载
  • syft -vv 看是否提示 no package manager detected —— 这说明可能没识别出依赖源
  • Python 项目务必加 --file-patterns "**/requirements.txt" --file-patterns "**/pyproject.toml",否则 syft 不会解析依赖树
  • grype 默认只查已知 package type(如 python, npm),如果 syft 生成的 component 没带 type 字段,grype 会跳过它
  • 避免用 syft dir:. 扫整个项目根目录 —— 可能混入测试/文档文件,干扰包识别;优先指定 dir:/app 或容器镜像

在 CI 流水线里怎么稳定跑通这个链路

核心矛盾是:syft 和 grype 版本不兼容时,CycloneDX schema 微小变动就会让 grype 解析失败(比如字段名大小写、数组 vs 对象)。别信“最新版最稳”。

立即学习Python免费学习笔记(深入)”;

  • 固定版本:syft v1.7.0 + grype v0.82.0 是目前最兼容的组合(验证过 CycloneDX 1.5 schema 全字段支持)
  • 加校验步骤:用 jq -e '.bomFormat == "CycloneDX" and .specVersion == "1.5"' sbom.cdx.json 确保输出合规
  • grype 报 failed to decode SBOM?八成是 syft 输出里混进了非 UTF-8 字符(比如二进制文件名),加 --exclude "**/*.so" --exclude "**/*.dylib" 过滤
  • 流水线中别省磁盘 I/O:先 syft ... -o cyclonedx-json > sbom.cdx.json,再 grype --input=file://sbom.cdx.json —— 不要用管道,容易丢数据
事情说清了就结束

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

448

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

322

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

194

2023.11.24

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1127

2026.02.13

微博网页版主页入口与登录指南_官方网页端快速访问方法
微博网页版主页入口与登录指南_官方网页端快速访问方法

本专题系统整理微博网页版官方入口及网页端登录方式,涵盖首页直达地址、账号登录流程与常见访问问题说明,帮助用户快速找到微博官网主页,实现便捷、安全的网页端登录与内容浏览体验。

361

2026.02.13

Flutter跨平台开发与状态管理实战
Flutter跨平台开发与状态管理实战

本专题围绕Flutter框架展开,系统讲解跨平台UI构建原理与状态管理方案。内容涵盖Widget生命周期、路由管理、Provider与Bloc状态管理模式、网络请求封装及性能优化技巧。通过实战项目演示,帮助开发者构建流畅、可维护的跨平台移动应用。

243

2026.02.13

TypeScript工程化开发与Vite构建优化实践
TypeScript工程化开发与Vite构建优化实践

本专题面向前端开发者,深入讲解 TypeScript 类型系统与大型项目结构设计方法,并结合 Vite 构建工具优化前端工程化流程。内容包括模块化设计、类型声明管理、代码分割、热更新原理以及构建性能调优。通过完整项目示例,帮助开发者提升代码可维护性与开发效率。

37

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.4万人学习

Django 教程
Django 教程

共28课时 | 4.5万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号