Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Advisory api i sbom api teper v otkrytom beta testirovanii
Dev48

© 2026 · All rights reserved.

Advisory API и SBOM API теперь в открытом бета-тестировании

Источник: Anaconda

Advisory API и SBOM API теперь в открытом бета-тестировании

Источник: Anaconda

Получайте бюллетени уязвимостей и SBOM пакетов программным путем с помощью новых API Advi ory и SBOM от Anaconda, которые теперь находятся в открытом бета-тестировании для корпоративных клиентов.

26 сентября 2026 г.

Что нового

Сканеры уязвимостей и платформы комплаенса работают путем извлечения данных из централизованных баз данных, сопоставления их с вашим инвентарем программного обеспечения и направления результатов в системы управления информационной безопасностью и событиями (SIEM) или тикетинговые системы. Этот конвейер работает автоматически для PyPI, npm, Maven и большинства других экосистем.

Conda — это исключение. Общие базы данных уязвимостей не учитывают особенности сборки и распространения пакетов conda: они не имеют понятия о каналах, не различают специфичные для платформ сборки и могут не замечать, что пакет conda, имеющий одинаковое название с пакетом PyPI, может содержать совершенно другую исходную версию. Если направить общий сканер на окружение conda, результаты будут ненадежными: часть уязвимых пакетов останется незамеченной, а по неуязвимым будут выдаваться ложные срабатывания.

Все остальные экосистемы по-прежнему сообщают данные в единое место: сканеры обращаются к Национальной базе данных уязвимостей (NVD) и базе уязвимостей открытого исходного кода (OSV), результаты попадают в SIEM-платформы, и когда уровень критичности превышает порог, дежурному инженеру отправляется уведомление. У conda нет программного пути в этот конвейер, поэтому работа остается ручной: кто-то заходит в систему, проверяет и отчитывается.

Агентство Европейского союза по кибербезопасности (ENISA) выяснило в своем отчете «Состояние внедрения SBOM за 2026 год» (SBOM Adoption State of Play 2026), что 35% организаций считают сопоставление уязвимостей серьезной проблемой, а еще 23% называют ее крайне сложной.

Anaconda курирует данные об уязвимостях и создает спецификации состава программного обеспечения (SBOM) почти для 20 000 пакетов conda, которые мы собираем и поддерживаем в наших каналах main и main-x. API пакетной аналитики предоставляют эту информацию напрямую вашим инструментам. Два из них доступны уже сегодня: Advisory API и SBOM API.

Мы доказали работоспособность этого подхода в ходе закрытого бета-тестирования с одним из крупнейших в мире гиперскейлеров, работая на их инфраструктуре в соответствии с их требованиями, и теперь делаем его доступным для организаций с активной подпиской на тарифный план Anaconda Business.

Давайте разберемся подробнее

Эти API работают по-разному. Advisory API представляет собой ленту, которую вы зеркалируете, единожды загрузив массив бюллетеней Anaconda и обновляя свою копию последующими синхронизациями. SBOM API — это инструмент поиска, который возвращает информацию по конкретному запрошенному вами артефакту.

Advisory API: бюллетени для основного канала

Advisory API имеет две конечные точки в домене anaconda.com, обе представляют собой авторизованные GET-запросы с использованием токена носителя (bearer token) из учетной записи службы вашей организации:

Лента поддерживает инкрементную синхронизацию двумя способами. В рамках одного сеанса запуска передавайте токен продолжения (continuation token) из каждого ответа для получения следующей страницы. Между запусками сохраняйте водяной знак (watermark) с последней страницы. Передайте его в качестве параметра modified_since при следующем вызове, и вы получите только то, что изменилось с того момента.

У пакета может быть множество версий, у каждой версии может быть множество сборок, и каждый бюллетень указывает, какие сборки на каких платформах подвержены уязвимости. Каждый бюллетень содержит:

  • свой идентификатор, описание и уровень критичности;
  • другие идентификаторы, под которыми известна эта же уязвимость;
  • классификацию общей схемы уязвимостей (CWE);
  • метки времени публикации и изменения;
  • URL-адреса пакетов (PURLs) и хэши SHA-256 артефактов, на которые она влияет.

Лента охватывает основной канал Anaconda, а ее расширение зависит от потребностей клиентов.

SBOM API для каналов main и main-x

SBOM перечисляет то, что находится внутри пакета, и указывает происхождение каждой его части. Этот API имеет две конечные точки, обе в домене repo.anaconda.cloud. В зависимости от того, что вам известно о пакете, следует использовать один или другой вариант. Оба возвращают документ SPDX 2.2.1 в формате JSON.

Авторизация

Оба API доступны участникам организаций с подпиской Business. Если у вас нет места, администратор вашей организации должен назначить его вам, прежде чем вы сможете создать учетные данные.

Каждый API использует собственные учетные данные. Advisory API принимает учетные данные клиента OAuth2 от учетной записи службы организации. Обменяйте учетные данные учетной записи службы на токен доступа, а затем обратитесь к странице начала работы для ознакомления с полным рабочим процессом. Токены доступа истекают через 15 минут, поэтому длительная синхронизация должна запрашивать свежий токен и возобновляться.

SBOM API принимает ключ API плюс токен доступа организации, который предоставляет доступ к каналам. В заголовке запроса передается только ключ API. Токен доступа организации устанавливается на вашем компьютере один раз в ходе настройки.

Почему это важно

Результаты поиска по conda попадают в ваши инструменты безопасности тем же путем, что и результаты из любой другой экосистемы. Лента выполняет аутентификацию с использованием вашей существующей учетной записи службы, вы опрашиваете ее с желаемой периодичностью, и новые бюллетени попадают в очередь вашей команды.

Действовать стоит сейчас, а не ждя лучших времен: по данным Национального института стандартов и технологий (NIST), количество отправленных отчетов CVE выросло на 263% в период с 2020 по 2025 год, а в апреле этого года Институт сузил круг обрабатываемых данных в Национальной базе данных уязвимостей (NVD), чтобы уделять первоочередное внимание активно эксплуатируемым уязвимостям и критическому ПО, перенеся свой бэклог до марта 2026 года в категорию «Не запланировано». Даже в отслеживаемых NVD экосистемах сроки обработки увеличиваются по мере роста объемов, что является еще одной причиной устранить пробел в поддержке conda прямо сейчас.

Для команд платформ и непрерывной интеграции/непрерывной доставки (CI/CD) получение SBOM по точным координатам легко встраивается в шаг сборки. Определите артефакт, получите его SBOM и прикрепите к записи о сборке. Нет необходимости восстанавливать то, что было поставлено после. Команды комплаенса и закупок получают ту же выгоду с другой стороны: когда кто-то спрашивает, что вошло в сборку, ответ уже есть в архиве.

Тот же опрос ENISA показал, что 39% организаций никогда не получают SBOM от производителей коммерческого программного обеспечения, которое они покупают, а еще 39% делают это редко. SBOM от Anaconda возвращаются вам через вызов API. Вызывайте его из коннектора SIEM, средств автоматизации ITSM-услуг, задачи сборки или скрипта.

Попробуйте в деле

Каждая приведенная ниже команда представляет собой одну строку, поэтому она без изменений выполняется в оболочках macOS и Linux, командной строке и PowerShell 7. В Windows PowerShell используйте curl.exe вместо curl. На страницах документации эти запросы представлены в виде готовых фрагментов кода на Python, JavaScript, Go, Java, PHP и Ruby, если вы предпочитаете не использовать cURL.

Синхронизация ленты бюллетеней

Запросите у администратора учетную запись службы, обменяйте ее идентификатор клиента и секрет на токен доступа, а затем:

В документации по Advisory API описан процесс обмена токенами и приведен скрипт на Python, который запускает полный цикл синхронизации, в котором обработка пагинации и водяных знаков уже написана за вас.

Получение SBOM

Вы получите документ SPDX 2.2.1 в формате JSON для этого артефакта. В документации по SBOM API описан поиск пакета по названию, каналу, платформе и версии, если у вас нет хэша.

Получайте SBOM по запросу. Планируйте расписание для ленты бюллетеней: каждый запуск возвращает только то, что изменилось с момента последнего запуска, поддерживая вашу локальную копию в актуальном состоянии, чтобы инструменты могли постоянно сверяться с ней вместо того, чтобы вызывать API для каждого пакета.

Если у вас возникли какие-либо проблемы, откройте запрос в центре поддержки Anaconda.

← Все статьи

Ещё в разделе «Разработка ПО»

Все →
Новый навык обнаруживает риски ИИ-агентов, устраняет их и доказывает эффективность исправлений
Microsoft

Новый навык обнаруживает риски ИИ-агентов, устраняет их и доказывает эффективность исправлений

Некоторые клиенты Supabase открывают в публичном доступе огромные массивы личных данных пользователейПресса
Supabase

Некоторые клиенты Supabase открывают в публичном доступе огромные массивы личных данных пользователей

Основы Blazor: SEO для веб-приложений на Blazor
Telerik

Основы Blazor: SEO для веб-приложений на Blazor

Вас затронули сокращения? Не упустите возможность приобрести пропуск Expo+ на TechCrunch Disrupt 2026 всего за 75 долларовПресса
Expo

Вас затронули сокращения? Не упустите возможность приобрести пропуск Expo+ на TechCrunch Disrupt 2026 всего за 75 долларов

Последние 24 часа, чтобы сэкономить до 200 долларов на TechCrunch Disrupt 2026. Причина 5 из 5 для участия: ИмпульсПресса
Momentum

Последние 24 часа, чтобы сэкономить до 200 долларов на TechCrunch Disrupt 2026. Причина 5 из 5 для участия: Импульс

Мы создаем Copilot как новую операционную систему для работы, охватывающую любую модель, любой форм-фактор и любую задачу. Сегодня мы объявляем о самом масштабном обновлении Copilot на сегодняшний день, объединяющем четыре компонента [Читать далее]
Microsoft

Мы создаем Copilot как новую операционную систему для работы, охватывающую любую модель, любой форм-фактор и любую задачу. Сегодня мы объявляем о самом масштабном обновлении Copilot на сегодняшний день, объединяющем четыре компонента [Читать далее]

Ещё от Anaconda

Ваш ИИ прошел тесты на джейлбрейк: вот что они упустили
Anaconda

Ваш ИИ прошел тесты на джейлбрейк: вот что они упустили

Трекеры инцидентов ИИ не были созданы для агентов: представляем Реестр инцидентов агентов
Anaconda

Трекеры инцидентов ИИ не были созданы для агентов: представляем Реестр инцидентов агентов

Как мы подходим к AI Red Teaming: полевая методология для корпоративных внедрений
Anaconda

Как мы подходим к AI Red Teaming: полевая методология для корпоративных внедрений

От регламента к репозиторию: чего Закон ЕС о киберустойчивости требует от инженерных команд
Anaconda

От регламента к репозиторию: чего Закон ЕС о киберустойчивости требует от инженерных команд