Nyílt bétába lépett az Anaconda sérülékenységi és SBOM API-ja

Nyílt bétában érhető el az Anaconda Advisory API-ja és SBOM API-ja, amelyek a conda csomagok sérülékenységi adatait és szoftveranyagjegyzékeit kapcsolják be a vállalati biztonsági folyamatokba. A szolgáltatásokat aktív Anaconda Business előfizetéssel rendelkező szervezetek használhatják.
- Nyílt bétába lépett az Anaconda Advisory API-ja és SBOM API-ja.
- Az Advisory API a main csatorna gondozott sérülékenységi adatait szinkronizálható feedként kínálja.
- Az SBOM API a main és main-x csatornák csomagjaihoz ad SPDX 2.2.1 JSON-dokumentumot.
- A szolgáltatások használatához aktív Anaconda Business előfizetés szükséges.
- Az API-k SIEM-, ITSM-, build- és szkriptalapú folyamatokba is beköthetők.
A conda csomagok eddig kiestek az automatizált folyamatokból
Az Anaconda szeptember 23-i közleménye szerint a sérülékenységvizsgálók és a megfelelőségi platformok központi adatbázisokból dolgoznak, ezeket összevetik a szervezet szoftverkészletével, majd a találatokat biztonsági információs és eseménykezelő, vagyis SIEM-rendszerekbe és hibajegykezelőkbe továbbítják. Ez a folyamat a PyPI, az npm, a Maven és a legtöbb más ökoszisztéma esetében automatizálható.
A conda kivételt jelent. Az általános sérülékenységi adatbázisok nem modellezik a conda csomagok felépítését és terjesztését, nem kezelik a csatornákat, és nem különítik el a platformfüggő buildváltozatokat. Az Anaconda szerint az azonos nevű conda- és PyPI-csomagok akár eltérő upstream verziót is tartalmazhatnak. Emiatt egy általános szkenner conda környezeten futtatva kihagyhat érintett csomagokat, illetve olyanokra is riaszthat, amelyek valójában nem érintettek.
Az Anaconda a közleményben az ENISA 2026-os SBOM Adoption State of Play jelentésére hivatkozik. Eszerint a szervezetek 35 százaléka jelentős, további 23 százaléka pedig szélsőségesen komoly kihívásnak nevezte a sérülékenységek párosítását.
Két API külön feladatra
Az Anaconda közel 20 ezer, a main és main-x csatornákon épített és karbantartott conda csomaghoz gondoz sérülékenységi adatokat, valamint szoftveranyagjegyzékeket, vagyis SBOM-okat. A most nyílt bétában elérhető két API ezt az információt közvetlenül a vállalati eszközök számára teszi hozzáférhetővé.
Az Advisory API az Anaconda által összeállított sérülékenységi tájékoztatások szinkronizálható adatfolyamát kínálja, emellett egyedi azonosító alapján is lekérhető egy tanácsadás. A béta hatóköre jelenleg az Anaconda main csatornája. Az adatfolyam lapozható, a későbbi futások pedig csak a legutóbbi szinkronizáció óta módosult adatokat kérhetik le.
Egy bejegyzés tartalmazza az azonosítót, a leírást, a súlyosságot, az alternatív azonosítókat, a CWE-besorolást, a közzététel és módosítás időpontját, továbbá az érintett csomagok PURL-címeit és SHA-256 hashértékeit. A leírás szerint az egyes tanácsadások azt is megadják, mely buildváltozatok és platformok érintettek.
Az SBOM API a main és main-x csatornák csomagjaihoz biztosít lekérdezést. A csomag azonosítható pontos SHA-256 hash alapján, vagy artifact family, common name, platform és verzió alapján. A válasz minden esetben SPDX 2.2.1 formátumú JSON-dokumentum.
Vállalati előfizetés és külön hitelesítés szükséges
Mindkét API-t Business előfizetéssel rendelkező szervezetek tagjai használhatják. Ha egy felhasználónak nincs hozzáférési helye, a szervezet adminisztrátorának kell kiosztania azt, mielőtt hitelesítő adatokat hozhat létre.
Az Advisory API az organization service account OAuth2 kliensazonosítójával és titkával működik. A hozzáférési tokenek 15 perc után lejárnak, ezért hosszabb szinkronizáció esetén új tokent kell kérni, majd onnan folytatni a folyamatot, ahol az előző megszakadt. Az SBOM API API-kulcsot használ, miközben a csatornákhoz hozzáférést biztosító szervezeti token egyszeri gépi beállítás része.
Az Anaconda szerint a feed SIEM-csatlakozóból, IT-szolgáltatásmenedzsment-automatizálásból, buildfeladatból vagy saját szkriptből is hívható. A platform- és CI/CD-csapatok a build során lekérhetik az adott csomag SBOM-ját, majd csatolhatják azt a build rekordjához. Így a későbbi megfelelőségi vagy beszerzési kérdésekhez már rendelkezésre állhat, mi került az adott buildbe.
A vállalat az API-k megközelítését egy, a világ egyik legnagyobb hiperskálázójával végzett zárt bétában tesztelte. A nyílt béta hatóköre jelenleg az Anaconda main csatornájára korlátozott az Advisory API esetében, az SBOM API pedig a main és main-x csatornákat fedi le. Az Anaconda a bővítést az ügyféligényekhez köti.
Anaconda: Advisory API and SBOM API Now in Open Beta


