한줄평
“공급망 보안과 의존성 감사가 필요한 팀에 필수적인 도구입니다. 다만 목록을 만들어 줄 뿐, 취약점 판정 자체는 다른 도구가 맡아야 합니다.”
이런 분께 의존성 목록과 공급망 보안을 관리하는 개발·보안 담당자께 권합니다.
좋은 점
- 다양한 이미지·언어 생태계를 폭넓게 인식
- 표준 SBOM 형식으로 내보내기
아쉬운 점
- 취약점 탐지는 별도 도구가 필요
시프트 소개
Syft 는 컨테이너 이미지나 파일시스템을 훑어 그 안에 든 패키지와 라이브러리 목록, 즉 소프트웨어 구성표(SBOM)를 만들어 주는 명령줄 도구입니다. 어떤 버전의 의존성이 들어 있는지 표로 정리해 주어 취약점 점검과 라이선스 감사에 씁니다. 같은 팀의 Grype 같은 취약점 스캐너와 함께 쓰면 효과가 큽니다.