¿Qué puedes hacer con un SBOM enriquecido? Guía rápida para empezar con parlay
7 de junio de 2023
0 minutos de lecturaAcabamos de lanzar parlay, una nueva herramienta de código abierto que permite enriquecer los SBOM con información adicional. Puedes leer más en la publicación del anuncio. En esa publicación, mencionamos brevemente por qué esto es importante para tomar decisiones basadas en datos de SBOM, pero pensamos que podrían interesarte algunos ejemplos rápidos.
parlay puede agregar mucha información adicional a un SBOM, y podemos usarla para escribir políticas más eficaces. Aunque la cantidad de líneas de JSON no es un indicador perfecto, en este ejemplo puedes ver que el SBOM creció más de un 400 %, lo que abre muchas posibilidades.
Políticas de licencias
Un SBOM con solo los elementos mínimos no incluye información sobre las licencias aplicables a los paquetes incluidos. Usemos Parlay y los datos de Ecosyste.ms para agregar esa información.
Ahora que tenemos un SBOM más completo, podemos escribir políticas más eficaces. Para este ejemplo, usaremos Open Policy Agent y su potente lenguaje de programación Rego. Aquí creamos dos listas de políticas: una para bloquear y otra para emitir advertencias.
Sigamos aprovechando las tuberías de Unix y usemos Conftest para aplicar esa política al SBOM enriquecido.
En el proyecto de ejemplo, esto generó una serie de advertencias sobre ciertos paquetes que usan las licencias indicadas.
Políticas de vulnerabilidades
Probemos algo un poco más complejo. Escribamos una política para señalar vulnerabilidades que superen cierta puntuación CVSS en dependencias directas. Este es un buen ejemplo de cuándo necesitas datos de paquetes, dependencias y vulnerabilidades.
Luego, podemos generar o tomar nuestro SBOM, enriquecerlo con los datos de vulnerabilidades de Snyk y aplicar nuestra política con Conftest.
Aquí vemos un informe sobre una vulnerabilidad que cumplió con nuestros criterios.
Recuerda que este es solo un ejemplo. El lenguaje Rego que usa Open Policy Agent permite describir lógica compleja, si es necesario. Y si prefieres otra herramienta de políticas, también debería funcionar.
¿Quién es el autor de este software?
Un último ejemplo rápido. El siguiente ejemplo usa parlay para enriquecer nuestro SBOM y luego usa jq y awk para mostrar información útil. En este caso, extraemos el nombre del autor de cada paquete. Una vez más, esta información suele faltar en los SBOM que solo incluyen los elementos mínimos.
Hay muchas más cosas que puedes hacer con datos de SBOM más completos, y también hay muchos más datos útiles que se pueden agregar a los SBOM. Cuéntanos qué te gustaría ver y comparte ejemplos de tus experimentos con parlay.
