anchore/syft

扫描容器镜像或本地目录,识别其中的所有软件包及其版本,并输出为 CycloneDX、SPDX 等标准 SBOM 格式,支持格式转换和签名认证。

一句话商业模式

为DevOps 和安全团队解决软件供应链中组件不透明、难以追踪漏洞和合规风险,通过开源 Syft CLI 和 Go 库,用于生成 SBOM提供价值,主要依靠通过 Anchore 提供的企业级商业支持、咨询和增值服务收费赚钱

商业模式画布

一键生成标准化、可验证的 SBOM,覆盖主流包管理器和容器格式,并与漏洞扫描工具 Grype 集成,实现从组件识别到风险管理的闭环

评分解析

研究分 80

这是什么

是什么
一款开源的 CLI 工具和 Go 库,用于从容器镜像、文件系统和归档文件生成软件物料清单(SBOM)。
给谁用
DevOps 工程师、安全团队、合规人员以及任何需要管理软件供应链透明度的开发者。
← 返回今日精选
A

anchore/syft

扫描容器镜像或本地目录,识别其中的所有软件包及其版本,并输出为 CycloneDX、SPDX 等标准 SBOM 格式,支持格式转换和签名认证。

80

一句话商业模式

为DevOps 和安全团队解决软件供应链中组件不透明、难以追踪漏洞和合规风险,通过开源 Syft CLI 和 Go 库,用于生成 SBOM提供价值,主要依靠通过 Anchore 提供的企业级商业支持、咨询和增值服务收费赚钱

开发者工具开源AISBOM容器安全团队 未知(由 Anchore 公司团队维护)发布 2020-05-07最后同步 2026-08-18

商业模式画布

Business Model Canvas · 9 大模块完整填涂

重要合作Key Partnerships
与容器运行时(Docker、OCI)、包管理器生态(npm、PyPI、Maven)以及漏洞数据库(NVD、GitHub Advisory)合作
关键业务Key Activities
持续维护和更新包解析器、支持新包格式、优化性能、社区管理、文档编写
价值主张Value Propositions
一键生成标准化、可验证的 SBOM,覆盖主流包管理器和容器格式,并与漏洞扫描工具 Grype 集成,实现从组件识别到风险管理的闭环
客户关系Customer Relationships
通过 GitHub Issues、Discourse 论坛、社区会议、Mastodon 社交账号与用户互动
客户细分Customer Segments
DevOps 工程师、安全分析师、合规审计人员,以及使用容器和微服务架构的软件团队
核心资源Key Resources
开源社区贡献者、Anchore 公司的工程团队、Go 语言技术栈、Apache-2.0 许可证
渠道通路Channels
通过 GitHub 开源社区、容器安全博客、技术会议(如 KubeCon)以及 Anchore 的品牌影响力吸引用户
成本结构Cost Structure
开发人力成本(Anchore 团队)、基础设施(CI/CD、测试环境)、社区运营成本
收入来源Revenue Streams
开源免费吸引用户,通过 Anchore 的企业版(如高级扫描、策略引擎、商业支持)实现收入
💡 核心痛点:容器镜像和软件项目中组件清单不透明,难以快速识别已知漏洞、满足合规要求(如 SPDX/CycloneDX 标准)⚠️ 最大风险:面临同类工具(如 Trivy、Dependency-Track)的竞争,以及 SBOM 标准演进带来的兼容性挑战

评分解析

痛点清晰度

软件供应链透明度和漏洞管理是容器化部署中的明确痛点,Syft 直接解决 SBOM 生成这一核心需求,痛点清晰且广泛。

置信度 90%
90
付费可能性

开源免费,但企业级安全工具通常有付费意愿。Anchore 通过商业支持变现,但 Syft 本身免费,支付潜力中等。

置信度 70%
70
市场与趋势

软件供应链安全(如 SBOM)是行业趋势,受美国政府行政令和行业标准推动,市场需求持续增长。

置信度 85%
85
需求信号

GitHub 星标 9423、fork 929、今日新增 12 星,表明社区需求旺盛。但 open issues 635 可能反映用户期望高或维护压力。

置信度 80%
80
执行可行性

项目已稳定运行多年,由 Anchore 公司专业团队维护,技术栈成熟(Go),社区贡献活跃,执行可行性高。

置信度 85%
85
中国市场适配

中国容器安全市场正在发展,但 SBOM 概念普及度不如欧美。Syft 开源免费,适合国内 DevOps 团队,但缺乏中文文档和本地化支持。

置信度 60%
60

这是什么

是什么
一款开源的 CLI 工具和 Go 库,用于从容器镜像、文件系统和归档文件生成软件物料清单(SBOM)。
给谁用
DevOps 工程师、安全团队、合规人员以及任何需要管理软件供应链透明度的开发者。

关键能力

  • 支持从容器镜像(OCI、Docker、Singularity)、文件系统、归档文件等多种目标生成 SBOM
  • 覆盖数十种包生态系统:Alpine (apk)、Debian (dpkg)、RPM、Go、Python、Java、JavaScript、Ruby、Rust、PHP、.NET 等
  • 输出格式多样:CycloneDX JSON/XML、SPDX JSON/Tag-Value、Syft JSON,并支持格式间转换
  • 可与 Anchore 的漏洞扫描工具 Grype 无缝集成,实现组件识别到漏洞检测的完整流程
  • 支持基于 in-toto 规范的 SBOM 签名认证,增强供应链安全
  • 提供 Go 库,方便开发者将 SBOM 生成能力集成到自己的工具链中

创业线索

团队
未知(由 Anchore 公司团队维护) · 项目由 Anchore 公司赞助,Anchore 是一家专注于容器安全的商业公司
发布时间
2020-05-07 · 最近推送时间为 2026-08-18(数据可能异常,但仓库持续活跃)
增长线索
GitHub 星标 9423,fork 929,watchers 67,今日新增星标 12,属于高热度开源项目
能赚多少 / 怎么赚
无公开收入数据,但 Anchore 作为商业公司,Syft 是其生态入口 · 开源免费,商业支持通过 Anchore 公司提供

公开信息推断,缺数据会标未知;不构成收益承诺。

GitHub 最新数据

  • 仓库:anchore/syft
  • 星标:9,423
  • 分支:929
  • 关注:67
  • 未关闭 Issue:635
  • 主语言:Go
  • 开源协议:Apache-2.0
  • 仓库创建:2020-05-07
  • 最近推送:2026-08-18
  • 描述:CLI tool and library for generating a Software Bill of Materials from container images and filesystems
containerscyclonedxdockergogolanghacktoberfestocisbomspdxstatic-analysis

来源数据

  • 首次采集:2026-08-18
  • 最后同步:2026-08-18
  • 材料更新:2026-08-18
  • GitHub 星标:9,423
  • GitHub 分支:929
  • 穿透材料体量:约 6,690 字

AI 辅助分析,仅供项目研究参考,不构成投资建议。