Your SBOM Is Fan Fiction
10 hours ago
- 传统SBOM是虚构的,因为它们在构建时生成,不反映运行时状态,遗漏了手动安装、升级但未重启的库或动态加载的插件。
- 内核已经通过/proc包含了真实的软件物料清单,包括/proc/<pid>/maps、exe、fd、cgroup以及/proc/net/tcp。
- yeet的sys_graph提供了一个GraphQL接口,可以在沙箱隔离环境中通过JavaScript查询/proc,无需编写复杂的解析器。
- /proc的遍历在Worker隔离中运行,以避免阻塞主页面,并使用postMessage传递进度和结果。
- yeetkit支持“使用服务器”功能,通过包管理器数据(rpm、dpkg)和文件哈希来丰富BOM,同时保持隔离环境的网络和文件限制。
- yeet服务通过将查询路由到一个聚合多个节点服务的中心枢纽,提供舰队视图,显示实时库存并标示不可达节点。
- yeet:sym Inspector可以打开ELF二进制文件并在内存中搜索特定符号,从而将CVE与进程中加载的实际函数关联起来,包括包管理器未跟踪的静态链接二进制文件。
- 整个工具是开源的,可供您在自己的机器上使用。