Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Nyílt bétába lépett az Anaconda sérülékenységi és SBOM API-ja

2026. szeptember 23. 17:53Forrás: Anaconda
Nyílt bétába lépett az Anaconda sérülékenységi és SBOM API-ja
Kép: Anaconda

Nyílt bétában érhető el az Anaconda Advisory API-ja és SBOM API-ja, amelyek a conda csomagok sérülékenységi adatait és szoftveranyagjegyzékeit kapcsolják be a vállalati biztonsági folyamatokba. A szolgáltatásokat aktív Anaconda Business előfizetéssel rendelkező szervezetek használhatják.

A lényeg röviden
  • Nyílt bétába lépett az Anaconda Advisory API-ja és SBOM API-ja.
  • Az Advisory API a main csatorna gondozott sérülékenységi adatait szinkronizálható feedként kínálja.
  • Az SBOM API a main és main-x csatornák csomagjaihoz ad SPDX 2.2.1 JSON-dokumentumot.
  • A szolgáltatások használatához aktív Anaconda Business előfizetés szükséges.
  • Az API-k SIEM-, ITSM-, build- és szkriptalapú folyamatokba is beköthetők.

A conda csomagok eddig kiestek az automatizált folyamatokból

Az Anaconda szeptember 23-i közleménye szerint a sérülékenységvizsgálók és a megfelelőségi platformok központi adatbázisokból dolgoznak, ezeket összevetik a szervezet szoftverkészletével, majd a találatokat biztonsági információs és eseménykezelő, vagyis SIEM-rendszerekbe és hibajegykezelőkbe továbbítják. Ez a folyamat a PyPI, az npm, a Maven és a legtöbb más ökoszisztéma esetében automatizálható.

A conda kivételt jelent. Az általános sérülékenységi adatbázisok nem modellezik a conda csomagok felépítését és terjesztését, nem kezelik a csatornákat, és nem különítik el a platformfüggő buildváltozatokat. Az Anaconda szerint az azonos nevű conda- és PyPI-csomagok akár eltérő upstream verziót is tartalmazhatnak. Emiatt egy általános szkenner conda környezeten futtatva kihagyhat érintett csomagokat, illetve olyanokra is riaszthat, amelyek valójában nem érintettek.

Az Anaconda a közleményben az ENISA 2026-os SBOM Adoption State of Play jelentésére hivatkozik. Eszerint a szervezetek 35 százaléka jelentős, további 23 százaléka pedig szélsőségesen komoly kihívásnak nevezte a sérülékenységek párosítását.

Két API külön feladatra

Az Anaconda közel 20 ezer, a main és main-x csatornákon épített és karbantartott conda csomaghoz gondoz sérülékenységi adatokat, valamint szoftveranyagjegyzékeket, vagyis SBOM-okat. A most nyílt bétában elérhető két API ezt az információt közvetlenül a vállalati eszközök számára teszi hozzáférhetővé.

Az Advisory API az Anaconda által összeállított sérülékenységi tájékoztatások szinkronizálható adatfolyamát kínálja, emellett egyedi azonosító alapján is lekérhető egy tanácsadás. A béta hatóköre jelenleg az Anaconda main csatornája. Az adatfolyam lapozható, a későbbi futások pedig csak a legutóbbi szinkronizáció óta módosult adatokat kérhetik le.

Egy bejegyzés tartalmazza az azonosítót, a leírást, a súlyosságot, az alternatív azonosítókat, a CWE-besorolást, a közzététel és módosítás időpontját, továbbá az érintett csomagok PURL-címeit és SHA-256 hashértékeit. A leírás szerint az egyes tanácsadások azt is megadják, mely buildváltozatok és platformok érintettek.

Az SBOM API a main és main-x csatornák csomagjaihoz biztosít lekérdezést. A csomag azonosítható pontos SHA-256 hash alapján, vagy artifact family, common name, platform és verzió alapján. A válasz minden esetben SPDX 2.2.1 formátumú JSON-dokumentum.

Vállalati előfizetés és külön hitelesítés szükséges

Mindkét API-t Business előfizetéssel rendelkező szervezetek tagjai használhatják. Ha egy felhasználónak nincs hozzáférési helye, a szervezet adminisztrátorának kell kiosztania azt, mielőtt hitelesítő adatokat hozhat létre.

Az Advisory API az organization service account OAuth2 kliensazonosítójával és titkával működik. A hozzáférési tokenek 15 perc után lejárnak, ezért hosszabb szinkronizáció esetén új tokent kell kérni, majd onnan folytatni a folyamatot, ahol az előző megszakadt. Az SBOM API API-kulcsot használ, miközben a csatornákhoz hozzáférést biztosító szervezeti token egyszeri gépi beállítás része.

Az Anaconda szerint a feed SIEM-csatlakozóból, IT-szolgáltatásmenedzsment-automatizálásból, buildfeladatból vagy saját szkriptből is hívható. A platform- és CI/CD-csapatok a build során lekérhetik az adott csomag SBOM-ját, majd csatolhatják azt a build rekordjához. Így a későbbi megfelelőségi vagy beszerzési kérdésekhez már rendelkezésre állhat, mi került az adott buildbe.

A vállalat az API-k megközelítését egy, a világ egyik legnagyobb hiperskálázójával végzett zárt bétában tesztelte. A nyílt béta hatóköre jelenleg az Anaconda main csatornájára korlátozott az Advisory API esetében, az SBOM API pedig a main és main-x csatornákat fedi le. Az Anaconda a bővítést az ügyféligényekhez köti.

Kapcsolódó hírek

Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett
Termékek és eszközök2026. október 2. 19:06

Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett

Általánosan elérhetővé vált az Anaconda MCP, amely csomagadatokkal, sérülékenységi információkkal és szervezeti házirendekkel segíti a kódoló ügynököket. A távoli…

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti

Az Anaconda által bemutatott Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek aktivitását. A szolgáltatás utólag…

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja

Az Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek tevékenységét. A szolgáltatás utólag, ütemezett ellenőrzésekkel…