Skip to content

Tool Comparison #6

@davidkopp

Description

@davidkopp

Ich habe mich gefragt, ob wir mit dem dependency-resolver auf dem richtigen Weg sind oder ob andere Tools aus dem SBOM-Ökosystem nicht auch schon die Anforderungen erfüllen könnten.

Ich habe mir deshalb mal zwei Tools etwas genauer angeschaut:

und Claude einen Bericht dazu schreiben lassen: TECHNICAL_COMPARISON_REPORT.md

Claudes Fazit:

The dependency-resolver tool addresses a specific and important gap in the current ecosystem. While syft and trivy are excellent tools for their intended use cases (comprehensive SBOM generation and security scanning), they are not architected for the specific production runtime scanning requirements outlined in the SPECIFICATION.md.

Solange ich also die Anforderungen richtig verstanden und in SPECIFICATION.md erfasst habe, sollten wir also auf dem richtigen Weg sein.
Es wäre denke ich trotzdem sinnvoll, wenn ihr den Bericht grob überfliegt und kurz zurückmeldet, ob das korrekt ist.

@ArneTR @ribalba

Der Bericht und ein paar Example Outputs der Tools befinden sich im Branch tool-comparison.

Metadata

Metadata

Assignees

Labels

No labels
No labels

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions