Header background

запуск проекта: SBOM SCA Auditor

запуск проекта

·

сентябрь 2026

Около месяца я ничего не писал и пожалуй пришло время раскрыть одну из причин — анонс нового проекта в области cybersec: SBOM SCA Auditor.

Смена привычных задач всегда оказывается одним из лучших способов прокачать хард скиллы. Когда работаешь примерно с одинаковым стеком и процессами, многие вещи становятся рутиной.

Раньше анализ зависимостей у меня примерно в 95% случаев сводился к Gradle-сборке, а оставшиеся 5% к уже существующим lock-файлам. Процесс был понятный и отработанный.

Но недавно я столкнулся с совершенно другим набором проектов: где-то современный стек, где-то легаси которому больше 10 лет, а где-то практически чистый вайбкодинг)

И тут мой привычный подход перестал работать. Появилась вполне конкретная проблема: как автоматически понять, из чего на самом деле состоит неизвестный проект, построить его реальные транзитивные зависимости и затем нормально провести SCA?

Так появился SBOM SCA Auditor. Он появился из необходимости автоматизировать разбор кодовой базы.

Он делает: → рекурсивно исследует репозиторий и определяет используемые экосистемы и dependency-файлы; → использует lockfile там, где он есть, а при необходимости запускает штатные инструменты экосистемы: Gradle, Maven, pip, dotnet, Go modules, Conan, vcpkg и другие; → строит граф прямых и транзитивных зависимостей с существующими уязвимостями.

Сейчас поддерживаются Python, Java/Kotlin с Gradle и Maven, .NET, Go, C/C++ через Conan и vcpkg, а также Node.js, Rust и PHP.

Запуск предусмотрен для macOS, Debian/Ubuntu и через Docker, поэтому инструмент можно достаточно удобно использовать в разных окружениях.

Проект open-source под MIT, поэтому буду рад звёздочкам и мнению после использования :)

GitHub: https://github.com/eZer-Net/sbom-sca-auditor

#cybersecurity #appsec #devsecops #sca #sbom #opensource #trivy #softwaresecurity