El estudio de 1Password que circuló el mes pasado llegó con un número específico: solo el 26 por ciento de los parches de seguridad generados por IA solucionan completamente las vulnerabilidades a las que apuntan. El resto parcialmente repara, repara la función incorrecta o introduce una nueva dependencia con su propio CVE. Ese es un problema real en un mundo donde los asistentes de código de IA entregan parches más rápido de lo que los humanos pueden revisarlos, y donde el SBOM (Software Bill of Materials) es a menudo la última línea de defensa entre el código enviado y las vulnerabilidades enviadas.
Probamos siete escáneres de SBOM y dependencias en escritorio en una cartera mixta: Node, Python, Go, Rust y servicios nativos de contenedor. Todas las herramientas en esta lista generan SBOM, los ingieren o escanean gráficos de dependencias en busca de CVE conocidos. Los siete son gratuitos y de código abierto.
Qué buscar en un escáner de dependencias
El mercado de escáneres de seguridad es genuinamente abarrotado, y es fácil instalar cinco herramientas que hacen lo mismo. Al elegir, considere:
- Formatos SBOM soportados. SPDX y CycloneDX son los dos que importan. Si una herramienta solo produce su propio JSON, rechazarla.
- Cobertura de lenguaje y ecosistema. Algunos escáneres cubren bien la JVM y Node apenas. Coincida con su pila.
- Frescura de la base de datos CVE. OSV, NVD y GitHub Advisory Database son las tres fuentes dignas de confianza. Los agregadores existen pero agregan latencia.
- Conciencia de contenedores. Si envía contenedores, el escáner debe recorrer las capas de imagen, no solo el repositorio de origen.
- Integración CI. La compatibilidad con GitHub Actions, GitLab CI y Jenkins son los conceptos básicos.
- Tasa de falsos positivos. Un escáner que marca 400 CVE en una instalación nueva de Next.js es un escáner que nadie lee.
- Informe de licencia. Los SBOM cada vez más necesitan auditorías de licencia junto con listas de CVE.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial | Formatos |
|---|---|---|---|---|---|
| Syft | Generación de SBOM | Windows, macOS, Linux | Gratuito, código abierto | Gratuito | SPDX, CycloneDX, nativo |
| Grype | Escaneo de SBOM | Windows, macOS, Linux | Gratuito, código abierto | Gratuito | Lee Syft, SPDX |
| Trivy | Escáner de contenedores todo en uno | Windows, macOS, Linux | Gratuito, código abierto | Gratuito | SPDX, CycloneDX |
| Dependency-Track | Plataforma de gestión de SBOM | Docker, autohospedado | Gratuito, código abierto | Gratuito | Primero CycloneDX |
| OWASP Dependency-Check | Clásico de análisis de código fuente | Windows, macOS, Linux | Gratuito, código abierto | Gratuito | Informe CVSS |
| OSV-Scanner | Frontend de OSV.dev de Google | Windows, macOS, Linux | Gratuito, código abierto | Gratuito | OSV nativo, SPDX |
| Renovate | Actualizaciones de dependencias automatizadas | Docker, autohospedado, nube | Gratuito, código abierto | Gratuito (Mend alojado de pago) | Actualizar PR |
Las aplicaciones
1. Syft — Mejor generador de SBOM
Syft de Anchore es la herramienta SBOM que la mayoría de otras herramientas ahora asumen que está usando. Apúntelo a un directorio, imagen de contenedor o archivo, y emite un SBOM completo en formato SPDX o CycloneDX en segundos. La cobertura de idiomas es amplia (Go, Node, Python, Ruby, Rust, Java, .NET y más), y la compatibilidad con imágenes de contenedor recorre cada capa sin necesidad de ejecutar el contenedor.
Donde falla: No escanea CVE por sí solo. Emparéjese con Grype (del mismo equipo) o alimente el SBOM en Dependency-Track.
Precios:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux y como contenedor
Descargar: Syft en GitHub · Página del producto Anchore
Resumen: El generador de SBOM predeterminado. Instálelo primero.
2. Grype — Mejor escáner de SBOM
Grype es el escáner de CVE que se empareja naturalmente con Syft. Alimente un SBOM (o apúntelo a un directorio de origen) y devuelve una lista de CVE filtrada del feed de vulnerabilidades de Anchore, extraída de NVD, GitHub Advisory Database y datos de seguridad de Alpine.
Donde falla: No es el más opinionado sobre la gestión de falsos positivos. Espere construir un archivo de supresión para dependencias heredadas que no puede actualizar.
Precios:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux y como contenedor
Descargar: Grype en GitHub
Resumen: El emparejamiento obvio para Syft, y el escáner más rápido en esta lista para un paso de árbol de origen simple.
3. Trivy — Mejor escáner de contenedores todo en uno
Trivy de Aqua Security es el todo en uno al que todos recurren cuando el objetivo es nativo del contenedor. Escanea contenedores, sistemas de archivos, repos de git, manifiestos de Kubernetes, IaC (Terraform, CloudFormation) y secretos en un único binario. La generación de SBOM está integrada tanto para SPDX como para CycloneDX.
Donde falla: La amplitud significa que es más lento en cualquier objetivo único que una herramienta especializada. El archivo de configuración crece a medida que usa más tipos de escaneo.
Precios:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux y como contenedor
Descargar: Trivy en GitHub
Resumen: Si solo puede instalar un escáner, instale este.
4. Dependency-Track — Mejor plataforma de gestión de SBOM
Dependency-Track convierte el escaneo de SBOM de una actividad por ejecución en un panel de control de toda la flota. Alimente SBOM de CycloneDX desde sus tuberías de CI, y cada proyecto obtiene un panel de vulnerabilidades, licencias y políticas en vivo. La canalización de alertas dirige nuevos CVE a Slack, correo electrónico o webhooks por proyecto.
Donde falla: Requiere implementación Java o contenedor autohospedado. No es una herramienta “tomar un binario y ejecutar”.
Precios:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Docker, JAR (autohospedado)
Descargar: Dependency-Track en GitHub
Resumen: Para equipos que rastrean más de un puñado de servicios.
5. OWASP Dependency-Check — Mejor clásico de análisis de código fuente
OWASP Dependency-Check ha existido lo suficiente como para que la mayoría de tuberías empresariales ya lo conozcan. Java-first, pero las versiones modernas cubren Node, Python, Ruby y .NET. La salida es un informe puntuado por CVSS en HTML, JSON o XML.
Donde falla: Más lento y más intensivo en recursos que las alternativas modernas. La primera ejecución descarga todo el feed de NVD, lo que tarda minutos.
Precios:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux
Descargar: OWASP Dependency-Check en GitHub
Resumen: El clásico confiable. Instálelo si su equipo ya está familiarizado; de lo contrario, comience con Trivy o Grype.
6. OSV-Scanner — Mejor frontend de OSV.dev
OSV-Scanner es el frontend oficial de Google para OSV.dev, la base de datos de vulnerabilidades de código abierto. Escanea archivos de bloqueo en Node, Python, Go, Rust, Ruby y muchos otros, referencias cruzadas contra OSV.dev y produce una lista de vulnerabilidades por paquete. La calidad de los datos de OSV.dev es alta porque se agrega a partir de un amplio conjunto de bases de datos específicas del ecosistema.
Donde falla: No escanea imágenes de contenedor. El enfoque es el archivo de bloqueo primero.
Precios:
- Gratuito: Completamente gratuito, Apache 2.0
Plataformas: Windows, macOS, Linux
Descargar: OSV-Scanner en GitHub
Resumen: La mejor opción para equipos que viven en archivos de bloqueo y quieren ceremonial mínimo.
7. Renovate — Mejor actualización de dependencias automatizada
Renovate no es un escáner en el sentido clásico. Es un bot de actualización de dependencias que abre PR cuando llegan nuevas versiones de sus dependencias, incluidos lanzamientos de parches de seguridad. Combinado con cualquiera de los escáneres anteriores, cierra el ciclo entre “CVE encontrado” y “PR para reparar” sin orquestación manual.
Donde falla: No es un escáner de CVE de forma aislada. Combínelo con Grype, Trivy u OSV-Scanner para la mitad de escaneo y verificación del flujo de trabajo.
Precios:
- Gratuito: Edición comunitaria autohospedada, completamente de código abierto (AGPL-3.0)
- De pago: Mend aloja una versión administrada para organizaciones que no desean autohospedar
Plataformas: Docker, autohospedado o nube de Mend
Descargar: Renovate en GitHub
Resumen: La herramienta que convierte los hallazgos del escáner en reparaciones fusionadas.
Cómo elegir el correcto
Si necesita una herramienta y envía contenedores: Trivy. Cubre contenedores, sistemas de archivos, IaC y secretos en un único binario.
Si está construyendo un flujo de trabajo primero SBOM: Syft más Grype más Dependency-Track. Syft genera, Grype escanea, Dependency-Track administra entre servicios.
Si su equipo ya está en OWASP Dependency-Check: manténgalo. Las versiones modernas son respetables, y cambiar a mitad del tuberías crea lagunas.
Si su idioma es Python, Node, Go o Rust y desea la señal más ajustada: OSV-Scanner. Los datos de OSV.dev son de alta calidad.
Si desea correcciones automáticas para los CVE que encuentren los escáneres: capa Renovate encima. Maneja la mitad de apertura de PR del flujo de trabajo.
Si su asistente de código de IA abre PR de parche (como se señaló en el estudio de 1Password): ejecute cualquier escáner anterior como verificación requerida antes de la fusión. Los parches generados por IA necesitan verificación de máquina precisamente porque pierden los flaws 74 por ciento de las veces.
FAQ
¿Qué es un SBOM?
Un SBOM (Software Bill of Materials) es una lista estructurada de cada dependencia en una pieza de software, con versiones, hashes y licencias. SPDX y CycloneDX son los dos formatos dominantes. Los reguladores en los EE. UU. y la UE requieren cada vez más SBOM para software enviado a cadenas de suministro del gobierno.
¿Son gratuitas las herramientas SBOM?
Cada herramienta en esta lista es gratuita y de código abierto. Existen ofertas de pago (Anchore Enterprise, Aqua Enterprise, Mend hosted Renovate) pero las versiones de código abierto cubren las necesidades de la mayoría de equipos.
¿Qué herramienta tiene el menor número de falsos positivos?
OSV-Scanner y Grype tienen los perfiles de falsos positivos más estrictos en nuestras pruebas, porque ambos se extraen de datos específicos del ecosistema curados. Las herramientas heredadas que dependen en gran medida de cadenas NVD tienden a producir más ruido.
¿Funcionan estas herramientas en entornos cerrados?
Sí, con configuración. Trivy, Grype y OWASP Dependency-Check todos admiten actualizaciones de base de datos sin conexión. Dependency-Track puede extraer de un índice OSS espejado o feed de Anchore.
¿Pueden estas herramientas escanear imágenes de contenedor?
Trivy, Grype y Syft todos escanean imágenes de contenedor y recorren cada capa. Dependency-Check y OSV-Scanner son primero archivo de bloqueo y no manejan contenedores bien.
¿Con qué frecuencia debo ejecutar un escaneo SBOM?
Para servicios desarrollados activamente, ejecute en cada PR y cada lanzamiento. Para servicios implementados, vuelva a escanear el SBOM enviado frente a alimentadores CVE frescos al menos diariamente. Dependency-Track y Trivy soportan escaneos continuos y programados.