Анализ зависимостей в безопасности приложений: SCA-инструменты, Dependency-Track, Snyk и SBOM на практике

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Тёмная комната с мониторами, отображающими дерево зависимостей и CVE-уязвимости. На столе кофе, кабели и ноутбук в холодном свете экранов.



🧬 70–90% кодовой базы — чужой код. Log4Shell положила команды без SBOM на неделю: они вручную искали, где сидит Log4j через транзитивные зависимости. С Dependency-Track — список за минуты.

SCA — не SAST-дубль. Syft генерирует CycloneDX-SBOM из Docker-образа одной командой: syft packages...


Анализ зависимостей в безопасности приложений: SCA-инструменты, Dependency-Track, Snyk и SBOM на практике

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх