Software Engineering 5 Min. Lesezeit

SBOM-Tools im Überblick: Erzeugen, Verwalten und Lesen

Welches SBOM-Tool wofür: Syft und Trivy erzeugen, Dependency-Track verwaltet und überwacht, SBOM Lens macht Dokumente lesbar. Ein Praxisvergleich.

SBOM-Tools im Überblick: Erzeugen, Verwalten und Lesen

SBOM-Tools im Überblick: Erzeugen, Verwalten und Lesen

Die Frage nach dem richtigen SBOM-Tool ist meist falsch gestellt, denn es gibt nicht das eine. SBOM-Arbeit zerfällt in drei Disziplinen mit jeweils eigener Werkzeugklasse: Dokumente erzeugen, Bestände verwalten und überwachen, einzelne Dokumente lesen und verstehen. Wer die Disziplinen vermischt, sucht ewig nach der eierlegenden Wollmilchsau und endet doch wieder beim Texteditor. Dieser Überblick sortiert die relevanten Open-Source-Werkzeuge entlang der drei Aufgaben und schließt unsere Serie zur sichtbaren Software-Lieferkette ab.

Erzeugen: Syft und Trivy

Am Anfang steht die Generierung, und hier haben sich zwei Werkzeuge durchgesetzt. Syft von Anchore ist der spezialisierte SBOM-Generator: Er scannt Container-Images, Verzeichnisse und Archive, erkennt Pakete über eine breite Palette von Ökosystemen und schreibt SPDX wie CycloneDX in hoher Detailtiefe.

syft ghcr.io/acme/billing:2.4.1 -o spdx-json > billing.spdx.json

Trivy von Aqua Security ist das Schweizer Taschenmesser: primär Schwachstellen-Scanner, erzeugt aber ebenfalls solide SBOMs und ist in vielen Pipelines ohnehin schon vorhanden. Wer Trivy bereits für CVE-Scans nutzt, bekommt die SBOM-Erzeugung praktisch geschenkt, ein Muster, das sich in DevSecOps-Pipelines allgemein bewährt.

trivy image --format spdx-json --output billing.spdx.json ghcr.io/acme/billing:2.4.1

In der Detailtiefe der Paket-Metadaten liegt Syft in unseren Projekten meist vorn, bei der Pipeline-Ökonomie gewinnt Trivy. Beide gehören zur Kategorie “im Build ausführen, Artefakt neben das Image legen”. Erwähnenswert am Rande: Auch Scanner selbst sind Lieferketten-Bestandteile mit Angriffsfläche, wie der Supply-Chain-Angriff über ein gefälschtes Trivy-Plugin gezeigt hat.

Verwalten und überwachen: Dependency-Track

Erzeugte SBOMs entfalten Wert erst im Abgleich mit der Bedrohungslage, und zwar kontinuierlich statt einmalig. Das ist die Domäne von Dependency-Track der OWASP: Ein Server nimmt SBOMs aller Projekte entgegen, gleicht die Komponenten laufend gegen Schwachstellen-Datenbanken ab und alarmiert, wenn eine neue CVE eine Komponente im Bestand trifft. Die Log4Shell-Frage “Wo überall läuft log4j?” beantwortet ein gepflegter Dependency-Track in Sekunden.

Der Preis ist Betrieb: Dependency-Track ist ein Server mit Datenbank, Update-Pflege und Zugriffskonzept. Für Organisationen ab einer Handvoll Produkte lohnt sich das schnell, für ein einzelnes kleines Produkt kann ein CI-Job mit Trivy-Scan gegen die aktuelle CVE-Lage der pragmatischere Einstieg sein. Die ehrliche Abwägung zwischen Eigenbetrieb und schlanker Alternative kennen Leser unseres Vergleichs Self-Hosted statt SaaS.

Lesen und verstehen: SBOM Lens

Die dritte Disziplin fehlt in den meisten Tool-Listen: ein einzelnes Dokument oder eine Release-Kaskade tatsächlich anschauen, Fragen stellen, Antworten mitnehmen. Dependency-Track denkt in Beständen und Alarmen, nicht in Dokument-Strukturen; ein Release-SBOM mit ExternalDocumentRef-Kaskade über vier Ebenen zeigt dort niemand sinnvoll an. Genau für diese Lücke haben wir SBOM Lens gebaut: kaskadierende SPDX-Dokumente als ein Baum, Konflikt- und Diff-Sichten, NTIA-Qualitätsbericht, alles client-only im Browser und als Open Source unter Apache-2.0.

Typische Einsatzmomente: das Release-Review vor der Auslieferung, der Vergleich zweier Stände für Release Notes, die Qualitätsprüfung zugelieferter SBOMs von Dienstleistern, die Frage nach doppelten Versionen quer durch die Kaskade. Kurz: überall dort, wo ein Mensch ein Dokument verstehen muss, statt eine Datenbank zu befüllen.

Die Kombination für den Alltag

Für eine mittelständische Delivery-Pipeline hat sich folgender Dreiklang bewährt. Syft oder Trivy erzeugen im Build je Artefakt ein SPDX-Dokument und legen es signiert neben das Image. Dependency-Track, sobald mehr als eine Handvoll Produkte im Spiel sind, übernimmt Bestand und CVE-Überwachung. SBOM Lens dient als Lese- und Review-Werkzeug für Menschen, im Browser, im VS Code oder self-hosted mit kuratiertem Katalog. Alle drei Klassen sind Open Source, die Einstiegskosten sind Konfigurationsaufwand, nicht Lizenzbudget.

Fazit

Erzeugen, verwalten, lesen: Wer die drei SBOM-Disziplinen getrennt denkt, wählt Werkzeuge schneller und kombiniert sie besser. Syft oder Trivy in die Pipeline, Dependency-Track für den überwachten Bestand, SBOM Lens für den verstehenden Blick. Damit ist die Lieferkette nicht nur dokumentiert, sondern sichtbar. Wenn Sie diese Kette in Ihrer CI/CD aufbauen oder härten wollen, unterstützen wir hands-on, von der Pipeline-Integration bis zum Review-Prozess: Software Engineering bei EverBright.

Häufige Fragen

Welches Tool erzeugt bessere SBOMs, Syft oder Trivy?

Syft liefert in der Regel detailliertere Paket-Metadaten und ist auf SBOM-Erzeugung spezialisiert. Trivy erzeugt solide Dokumente und punktet, wenn es als Schwachstellen-Scanner ohnehin in der Pipeline läuft. Beide schreiben SPDX und CycloneDX; für die meisten Teams entscheidet die vorhandene Toolchain, nicht die Formatqualität.

Wofür braucht man Dependency-Track?

Dependency-Track verwaltet SBOMs aller Projekte zentral und gleicht die enthaltenen Komponenten kontinuierlich gegen Schwachstellen-Datenbanken ab. Bei einer neuen CVE zeigt es sofort, welche Produkte betroffen sind. Das lohnt sich ab einer Handvoll Produkte; der Gegenwert ist der Betrieb eines Servers mit Datenbank.

Was unterscheidet SBOM Lens von Dependency-Track?

Dependency-Track denkt in Beständen und Alarmen: viele Projekte, kontinuierliches CVE-Monitoring. SBOM Lens denkt in Dokumenten: ein Release samt kaskadierender SPDX-Struktur lesen, vergleichen und auf Qualität prüfen, client-only im Browser. Die Werkzeuge ersetzen sich nicht, sie ergänzen sich in unterschiedlichen Arbeitsmomenten.

Reicht ein SBOM-Tool für den Cyber Resilience Act?

Nein, der CRA verlangt sinngemäß alle drei Disziplinen: eine maschinenlesbare SBOM als Teil der technischen Dokumentation, wirksames Schwachstellen-Management auf ihrer Basis und die Fähigkeit, Dokumente vorzulegen und zu bewerten. Eine Pipeline aus Generator, Bestandsverwaltung und Lese-Werkzeug deckt genau das ab.

#SBOM #Syft #Trivy #Dependency-Track #Supply Chain Security
Teilen:
Sergej Bardin

Sergej Bardin

CEO · KI-Strategie & IT-Beratung

Begleitet mittelständische Unternehmen bei KI-Adoption und Cloud-Strategie. Fokus auf praxistaugliche Entscheidungen statt Hype.

KI-StrategieMCPRAGMulti-CloudIT-BeratungMittelstand