
grype v0.118.0
Сканер уязвимостей для образов контейнеров и файловых систем
Grype
Сканер уязвимостей для образов контейнеров и файловых систем.

Возможности
- Сканирование образов контейнеров, файловых систем и SBOM на наличие известных уязвимостей (полный список поддерживаемых целей сканирования см. в документации)
- Поддержка основных экосистем пакетов ОС (Alpine, Debian, Ubuntu, RHEL, Oracle Linux, Amazon Linux и других)
- Поддержка пакетов для конкретных языков (Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust и других)
- Поддержка форматов образов Docker, OCI и Singularity
- Приоритизация угроз и рисков с помощью EPSS, KEV и оценки риска (см. документацию по интерпретации результатов)
- Поддержка OpenVEX для фильтрации и дополнения результатов сканирования
[!TIP] Впервые работаете с Grype? Ознакомьтесь с руководством по началу работы!
Установка
Самый быстрый способ начать работу:
curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/bin
[!TIP] Другие способы установки Grype, включая Homebrew, Docker, Chocolatey, MacPorts и другие, см. в документации по установке!
Основы
Сканирование образа контейнера или каталога на наличие уязвимостей:
# container image
grype alpine:latest
# directory
grype ./my-project
Локальные образы containers-storage
В Linux grype может сканировать образы из локального хранилища containers-storage (например, собранные с помощью Buildah или Podman), если указать это явно; обычные ссылки на образы никогда туда не обращаются:
grype --from containers-storage localhost/myimage:latest
# rootless stores must be read from inside the builder's user namespace
podman unshare grype --from containers-storage localhost/myimage:latest
Эта возможность включена в бинарные релизы для Linux. При сборке из исходного кода добавьте -tags containers_image_openpgp,exclude_graphdriver_btrfs.
Сканирование SBOM для ещё более быстрого обнаружения уязвимостей:
# scan a Syft SBOM
grype sbom:./sbom.json
# pipe an SBOM into Grype
cat ./sbom.json | grype
[!TIP] Ознакомьтесь с руководством по началу работы, чтобы изучить все возможности и функции.
Хотите узнать все тонкости работы с Grype? См. документацию по CLI и документацию по конфигурации.
Участие в разработке
Мы призываем пользователей помогать делать эти инструменты лучше, создавая issue, когда вы находите ошибку или хотите новую функцию. Ознакомьтесь с нашим обзором по участию в разработке и документацией для разработчиков, если вы заинтересованы в предоставлении кода.
Разработка Grype спонсируется Anchore и выпускается под лицензией Apache-2.0.
Логотип Grype от Anchore лицензирован под CC BY 4.0
По вопросам коммерческой поддержки Syft или Grype, пожалуйста, свяжитесь с Anchore.
Присоединяйтесь к общению!
Команда Grype регулярно проводит онлайн-встречи сообщества. Мы приглашаем всех присоединиться и предложить темы для обсуждения.
- Проверьте календарь, чтобы узнать дату следующей встречи.
- Добавьте пункты в повестку (присоединитесь к этой группе, чтобы получить права на запись в повестку)
- До встречи!