syft SBOM
syft <image> -o cyclonedx-json
Genera el SBOM (Software Bill of Materials) de la imagen con syft, el inventario completo de los paquetes en el formato CycloneDX.
Ejecútalo en el pipeline de CI/CD cuando quieras el inventario de los componentes de la imagen: syft analiza la imagen (o el filesystem, el directorio) y genera el SBOM — la lista de los paquetes (OS y dependencias) con sus versiones — en los formatos estándar (CycloneDX, SPDX). Es la generación del SBOM de referencia (de Anchore): el inventario que alimenta el SCA (grype), la gestión de las licencias y el cumplimiento (la executive order de EE.UU. y el SLSA). En el DevSecOps, el SBOM es la pieza del pipeline: la imagen con su SBOM publicado en el registro (o el artefacto) — la trazabilidad de los componentes.
No lo uses como análisis: syft genera el inventario (el SBOM), no los CVEs — la vulnerabilidad de los componentes se cubre con grype/trivy sobre el SBOM. La cobertura del SBOM depende del analizador (los formatos soportados): los componentes no identificados no aparecen. Y ojo: el SBOM es una foto — se regenera con cada build (el SBOM del binario viejo no vale); el pipeline lo genera y lo publica con la imagen. Para el SBOM del código (no de la imagen), syft cubre también los directorios.