Trivy Docker image scanning

Fixar imagens Docker em uma tag real é apenas o primeiro passo. O segundo passo é saber quais CVEs estão dentro dessa imagem antes de chegar ao seu host. Um scanner lê as camadas da imagem, lista cada pacote do SO e dependência de linguagem, e verifica cada um contra os feeds CVE. Os sete picks abaixo cobrem ferramentas CLI locais, corredores CI e plataformas hospedadas em níveis gratuitos e pagos.

O que procurar em um scanner de imagens

Considere isto antes de escolher um:

Comparação rápida

Aplicativo Melhor para Tempo de execução Grátis SBOM Orientação de correção
Trivy Scanner open source padrão Qualquer um (CLI, CI) Sim Sim Sim
Grype Verificação CVE com suporte Anchore Qualquer um (CLI, CI) Sim Sim Sim
Docker Scout Docker Desktop nativo Docker Desktop Grátis (pessoal) Sim Sim
Snyk Container Fluxo de trabalho CI-first pago Qualquer um Nível grátis Sim Sim
Clair Verificação do lado do registro Servidor Sim Parcial Sim
Anchore Engine Empresa orientada por políticas Servidor Sim Sim Sim
Syft Ferramenta companheira apenas SBOM Qualquer um (CLI, CI) Sim Sim Não

1. Trivy, melhor escolha open source

Trivy pela Aqua Security verifica imagens de contêineres, sistemas de arquivos, repositórios git e clusters Kubernetes para CVEs, configurações incorretas e segredos expostos. Ele lê pacotes do SO e dependências de linguagem direto da caixa, produz SBOMs e funciona como CLI, ação do GitHub ou operador do Kubernetes.

A razão para escolhê-lo é a cobertura. Trivy captura o que os scanners de SO dedicados perdem (CVEs npm/pip) e o que os scanners de linguagem dedicados perdem (CVEs de imagem base do SO) em uma passagem.

Onde fica aquém: Os recursos empresariais (política, painéis, RBAC) estão no produto pago da Aqua. O CLI gratuito não faz relatórios em escala de frota.

Preço: Gratuito e open source (Apache 2.0). Plataforma Aqua paga para empresas.

Plataformas: Windows, macOS, Linux (CLI); corredores CI; Kubernetes.

Baixar: trivy.dev · GitHub

Resumo: A instalação padrão inicial para verificação de imagens.

2. Grype, melhor opção da família Anchore

Grype é o scanner CVE da família Anchore. Ele lê SBOMs produzidos pelo Syft (sua ferramenta irmã) e os compara com feeds CVE públicos. A razão para usar Grype especificamente é se você já produz SBOMs com Syft, ou se quer uma separação mais clara entre “gerar um inventário” e “verificar o inventário para CVEs”.

Algumas equipes combinam Syft + Grype para a divisão SBOM/CVE; outras usam Trivy para ambos em uma única chamada.

Onde fica aquém: A cobertura se sobrepõe muito com Trivy. Escolher Grype em vez de Trivy é uma questão de preferência mais do que capacidade.

Preço: Gratuito e open source (Apache 2.0). Anchore Enterprise pago para políticas e relatórios.

Plataformas: Windows, macOS, Linux (CLI); corredores CI.

Baixar: github.com/anchore/grype

Resumo: Escolha isto se você já usa Syft ou Anchore. Caso contrário Trivy.

3. Docker Scout, melhor opção nativa do Docker Desktop

Docker Scout é fornecido no Docker Desktop e se integra ao Docker Hub. Envie uma imagem para Docker Hub, e Scout a verifica automaticamente. No Docker Desktop, execute docker scout cves <image> para verificar localmente.

A razão para escolhê-lo é que se você já está executando Docker Desktop, Scout está a apenas um comando de distância sem instalação adicional. Ele também mostra uma recomendação de imagem base para reduzir a superfície vulnerável.

Onde fica aquém: O nível gratuito cobre três repositórios no Docker Hub. A verificação em toda a organização é uma assinatura Docker Business paga.

Preço: Nível pessoal gratuito. Assinatura Docker Business para recursos de equipe.

Plataformas: Docker Desktop (Windows, macOS, Linux) e Docker Hub.

Baixar: docs.docker.com/scout

Resumo: O ponto de partida mais fácil no Docker Desktop.

4. Snyk Container, melhor fluxo de trabalho CI-first pago

Snyk Container se integra ao GitHub, GitLab e Bitbucket para verificar imagens referenciadas em seus Dockerfiles e manifestos Kubernetes. Ele abre PRs para atualizar imagens base e pacotes de linguagem, e rastreia a remediação de CVE ao longo do tempo em um painel.

A razão para pagar é o fluxo de trabalho de remediação: Snyk não apenas relata CVEs, ele produz o PR real que os corrige.

Onde fica aquém: O nível gratuito é generoso para uso pessoal; equipes maiores precisam de assentos pagos. Alguns preferem manter ferramentas de segurança de código aberto.

Preço: Nível gratuito (verificações limitadas). Planos Team e Business pagos.

Plataformas: Web, CLI, integrações CI/CD.

Baixar: snyk.io

Resumo: A escolha quando você quer PRs de remediação automática e pode pagar.

5. Clair, melhor scanner do lado do registro

Clair da CoreOS/Quay é um servidor que verifica imagens quando são enviadas para um registro de contêineres. Ele armazena resultados e os expõe via API. Harbor e Quay integram nativamente o Clair.

A razão para escolhê-lo é se você auto-hospeda um registro (Harbor, Quay) e quer que as verificações ocorram no momento do push, não a cada execução de CI.

Onde fica aquém: Componente de servidor para executar e manter. Não é um CLI que você invoca de um laptop.

Preço: Gratuito e open source (Apache 2.0).

Plataformas: Servidor (Linux, contêiner).

Baixar: github.com/quay/clair

Resumo: A escolha quando você auto-hospeda um registro e quer verificação centralizada.

6. Anchore Engine, melhor empresa orientada por políticas

Anchore Engine (e seu sucessor Anchore Enterprise) verifica imagens, as avalia contra regras de política (sem usuário root, sem CVE acima de Alto, todos os pacotes com menos de dois anos), e produz um veredito pass/fail. Ele se conecta ao CI como um portão.

A razão para escolhê-lo em vez de Trivy ou Grype é a camada de política. Se a conformidade exigir uma aprovação de política assinada, Anchore foi construído para esse fluxo.

Onde fica aquém: Configuração em forma de empresa. Excessivo para um homelab.

Preço: Mecanismo open source gratuito. Anchore Enterprise pago para políticas, RBAC e relatórios.

Plataformas: Servidor (Linux, contêiner). Integrações CI.

Baixar: anchore.com · GitHub

Resumo: A escolha quando a conformidade exigir avaliação de política, não apenas uma lista CVE.

7. Syft, melhor ferramenta companheira apenas SBOM

Syft produz SBOMs (SPDX ou CycloneDX) a partir de uma imagem de contêiner ou sistema de arquivos. Não é um scanner CVE. Combine com Grype para verificações de CVE, ou entregue o SBOM para uma ferramenta de conformidade downstream.

A razão para escolher Syft sozinho é se seu trabalho é produzir SBOMs para conformidade (SLSA, ordem executiva 14028) e a análise de CVE acontece em outro lugar.

Onde fica aquém: Não verifica CVEs por si só. Precisa de Grype ou outra ferramenta.

Preço: Gratuito e open source (Apache 2.0).

Plataformas: Windows, macOS, Linux (CLI); corredores CI.

Baixar: github.com/anchore/syft

Resumo: A escolha quando SBOM é o entregável, não a lista CVE.

Como escolher

FAQ

Qual scanner tem a melhor cobertura CVE?
Trivy e Grype estão praticamente empatados em 2026 porque ambos consomem os mesmos feeds upstream (NVD, GitHub Advisory, Alpine SecDB). A cobertura de ecossistemas de nicho (Erlang, R) varia mais entre eles.

Devo verificar imagens em CI ou em tempo de execução?
Ambas. O tempo de CI detecta vulnerabilidades conhecidas antes da fusão. O tempo de execução detecta CVEs recém-divulgados contra imagens já implantadas. Trivy funciona em ambos os modos.

Como faço para falhar uma compilação de CI em um CVE crítico?
Cada scanner nesta lista suporta um limite de gravidade. Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3. Sinalizadores semelhantes existem para Grype, Scout e Snyk.

Docker Scout é melhor que Trivy?
A vantagem do Scout é a recomendação de imagem base e a integração do Docker Hub. A vantagem do Trivy é que funciona em qualquer lugar e cobre mais alvos de verificação. A maioria das equipes usa ambos.

Os scanners protegem contra um ataque da cadeia de suprimentos em dependências?
Parcialmente. Eles detectam CVEs conhecidos. Eles não podem detectar um pacote malicioso sem CVE divulgado. Combine com verificação de assinatura npm/pip, atestados de proveniência (SLSA) e assinatura Sigstore para defesa em profundidade.