Presentamos parlay, una herramienta para enriquecer SBOMs
7 de junio de 2023
0 minutos de lecturaNecesitamos SBOMs más completos
La creciente adopción de los estándares de lista de materiales de software (SBOM) está empezando a impulsar una mejor interoperabilidad entre las herramientas de seguridad. El trabajo de la NTIA para definir un conjunto mínimo de elementos para un SBOM fue una parte clave de ese avance, sobre todo porque hay varios formatos de uso generalizado, como CycloneDX y SPDX. Sin embargo, con los avances de SPDX 3.0 y CycloneDX 1.5, hay muchas otras cosas que podemos hacer con los formatos SBOM, más allá de los elementos mínimos.
Quizás quieras tomar decisiones basadas en políticas sobre la información de licencias de los paquetes. Tal vez quieras acceder rápidamente a los sitios web de los paquetes que usas o saber quién los creó. También quizá quieras conocer las vulnerabilidades de esos paquetes junto con esa información.
Presentamos Parlay
parlay es una nueva herramienta de código abierto de Snyk que enriquece los SBOMs. La forma más sencilla de mostrarlo es con un ejemplo, así que veamos un SBOM simple de una aplicación JavaScript.
Con parlay, lo enriquecemos con datos de ecosyste.ms:
Esto agrega información sobre cada paquete, como detalles de licencias, enlaces externos, información de los responsables del mantenimiento y mucho más.
parlay también permite enriquecer los SBOMs con datos de vulnerabilidades de Snyk para los clientes de Snyk.
Esto agrega un nuevo atributo de vulnerabilidades al SBOM, por ejemplo:
A parlay le encanta stdin y stdout: puedes canalizar SBOMs desde otras herramientas hacia parlay y también entre los distintos comandos enrich.
Quizás quieras enriquecer un SBOM con datos de ecosyste.ms y de Snyk:
Quizás quieras tomar la salida de Syft y agregar datos de vulnerabilidades:
Quizás quieras generar un SBOM con Snyk, enriquecerlo con información adicional y probarlo con bomber:
El enriquecimiento de ecosyste.ms agrega información sobre licencias, que Bomber muestra al analizar un SBOM en busca de vulnerabilidades:
¿Qué sigue?
Nos gustaría saber qué opina la gente sobre la idea de enriquecer los SBOMs. Muchas herramientas existentes y nuevas generan SBOMs en CycloneDX y SPDX, pero suelen ser bastante básicos. Con SBOMs más completos, podemos crear herramientas más interesantes. Y para que toda la inversión en generar SBOMs valga la pena, necesitamos más herramientas que los procesen y resuelvan problemas de los usuarios.
Puedes descargar parlay desde la sección de versiones del repositorio de GitHub. Para conocer algunos casos de uso avanzados —como la creación de pipelines y la verificación de políticas— y seguir los pasos con un proyecto de ejemplo, consulta nuestra guía de parlay y de lo que puedes hacer con un SBOM enriquecido.
Empezamos con Ecosyste.ms, el enriquecimiento de Snyk y CycloneDX, pero si tienes ideas para otras fuentes de datos o quieres ayudar a dar soporte a SPDX, abre un issue en el repositorio oficial de GitHub.
