Découvrez parlay, l’outil qui enrichit les SBOM
7 juin 2023
0 minutes de lectureDes SBOM plus riches
L’adoption croissante des normes de nomenclature logicielle (SBOM) commence à favoriser une meilleure interopérabilité entre les outils de sécurité. Les travaux de la NTIA visant à définir un ensemble minimal d’éléments pour un SBOM ont joué un rôle essentiel à cet égard, notamment avec l’utilisation généralisée de plusieurs formats comme CycloneDX et SPDX. Mais alors que les travaux sur SPDX 3.0 et CycloneDX 1.5 progressent, les formats SBOM offrent de nombreuses possibilités au-delà des éléments minimaux.
Vous souhaitez peut-être prendre des décisions fondées sur des règles concernant les licences des packages. Vous aimeriez peut-être accéder rapidement aux sites Web des packages que vous utilisez, ou savoir qui les a créés. Vous voudriez peut-être aussi connaître les vulnérabilités de ces packages en complément de ces informations.
Découvrez Parlay
parlay est un nouvel outil open source de Snyk qui enrichit les SBOM. Rien de tel qu’un exemple pour le montrer : prenons un SBOM simple d’une application JavaScript.
Avec parlay, nous l’enrichissons à l’aide des données d’ecosyste.ms :
Cela ajoute des informations sur chaque package, notamment les détails des licences, des liens externes, des informations sur les responsables de la maintenance, et bien plus encore.
parlay permet également aux clients de Snyk d’enrichir leurs SBOM avec les données de vulnérabilité de Snyk.
Cela ajoute un nouvel attribut vulnerabilities au SBOM, par exemple :
parlay apprécie particulièrement stdin et stdout : vous pouvez envoyer des SBOM provenant d’autres outils vers parlay et enchaîner les différentes commandes enrich.
Vous souhaitez peut-être enrichir un SBOM avec les données d’ecosyste.ms et de Snyk :
Vous souhaitez peut-être utiliser la sortie de Syft et y ajouter des données de vulnérabilité :
Vous souhaitez peut-être générer un SBOM avec Snyk, l’enrichir avec des informations supplémentaires, puis le tester avec bomber :
L’enrichissement d’ecosyste.ms ajoute des informations sur les licences, que Bomber met en évidence lors de l’analyse des vulnérabilités d’un SBOM :
Et ensuite ?
Nous aimerions connaître l’avis de chacun sur le principe de l’enrichissement des SBOM. De nombreux outils, nouveaux ou existants, génèrent des SBOM aux formats CycloneDX et SPDX, mais ceux-ci restent souvent assez succincts. Des SBOM plus riches nous permettent de créer des outils plus intéressants. Et pour que tous les efforts consacrés à la génération de SBOM en valent la peine, il nous faut davantage d’outils capables de les exploiter et de résoudre les problèmes des utilisateurs.
Vous pouvez télécharger parlay dans la section des versions du dépôt GitHub. Pour découvrir des cas d’usage avancés — notamment l’enchaînement des étapes et la vérification des règles — et suivre un projet exemple, consultez notre guide sur parlay et les possibilités offertes par un SBOM enrichi.
Nous avons commencé avec Ecosyste.ms, l’enrichissement de Snyk et CycloneDX. Si vous avez des idées d’autres sources de données ou souhaitez contribuer à la prise en charge de SPDX, veuillez ouvrir une issue dans le dépôt GitHub officiel.



