Fixar imagens Docker em uma tag real é apenas o primeiro passo. O segundo passo é saber quais CVEs estão dentro dessa imagem antes de chegar ao seu host. Um scanner lê as camadas da imagem, lista cada pacote do SO e dependência de linguagem, e verifica cada um contra os feeds CVE. Os sete picks abaixo cobrem ferramentas CLI locais, corredores CI e plataformas hospedadas em níveis gratuitos e pagos.
O que procurar em um scanner de imagens
Considere isto antes de escolher um:
- Cobertura. CVEs de pacotes do SO (RPM, DEB, APK, Alpine) além de CVEs de pacotes de linguagem (npm, pip, gem, cargo, Go modules). Nem todas as ferramentas capturam ambos.
- Orientação de correção. Uma lista CVE bruta é ruído. As boas ferramentas mostram a versão específica do pacote para atualizar.
- Saída SBOM. A saída de Lista de Materiais de Software SPDX ou CycloneDX agora é um requisito de conformidade em alguns setores.
- Integração CI. Falhe a compilação em um CVE crítico, ou abra um PR para atualizar o pacote.
- Verificação em tempo de execução. Algumas ferramentas também monitoram contêineres em execução para detectar anomalias de comportamento. Geralmente apenas para empresas.
Comparação rápida
| Aplicativo | Melhor para | Tempo de execução | Grátis | SBOM | Orientação de correção |
|---|---|---|---|---|---|
| Trivy | Scanner open source padrão | Qualquer um (CLI, CI) | Sim | Sim | Sim |
| Grype | Verificação CVE com suporte Anchore | Qualquer um (CLI, CI) | Sim | Sim | Sim |
| Docker Scout | Docker Desktop nativo | Docker Desktop | Grátis (pessoal) | Sim | Sim |
| Snyk Container | Fluxo de trabalho CI-first pago | Qualquer um | Nível grátis | Sim | Sim |
| Clair | Verificação do lado do registro | Servidor | Sim | Parcial | Sim |
| Anchore Engine | Empresa orientada por políticas | Servidor | Sim | Sim | Sim |
| Syft | Ferramenta companheira apenas SBOM | Qualquer um (CLI, CI) | Sim | Sim | Não |
1. Trivy, melhor escolha open source
Trivy pela Aqua Security verifica imagens de contêineres, sistemas de arquivos, repositórios git e clusters Kubernetes para CVEs, configurações incorretas e segredos expostos. Ele lê pacotes do SO e dependências de linguagem direto da caixa, produz SBOMs e funciona como CLI, ação do GitHub ou operador do Kubernetes.
A razão para escolhê-lo é a cobertura. Trivy captura o que os scanners de SO dedicados perdem (CVEs npm/pip) e o que os scanners de linguagem dedicados perdem (CVEs de imagem base do SO) em uma passagem.
Onde fica aquém: Os recursos empresariais (política, painéis, RBAC) estão no produto pago da Aqua. O CLI gratuito não faz relatórios em escala de frota.
Preço: Gratuito e open source (Apache 2.0). Plataforma Aqua paga para empresas.
Plataformas: Windows, macOS, Linux (CLI); corredores CI; Kubernetes.
Resumo: A instalação padrão inicial para verificação de imagens.
2. Grype, melhor opção da família Anchore
Grype é o scanner CVE da família Anchore. Ele lê SBOMs produzidos pelo Syft (sua ferramenta irmã) e os compara com feeds CVE públicos. A razão para usar Grype especificamente é se você já produz SBOMs com Syft, ou se quer uma separação mais clara entre “gerar um inventário” e “verificar o inventário para CVEs”.
Algumas equipes combinam Syft + Grype para a divisão SBOM/CVE; outras usam Trivy para ambos em uma única chamada.
Onde fica aquém: A cobertura se sobrepõe muito com Trivy. Escolher Grype em vez de Trivy é uma questão de preferência mais do que capacidade.
Preço: Gratuito e open source (Apache 2.0). Anchore Enterprise pago para políticas e relatórios.
Plataformas: Windows, macOS, Linux (CLI); corredores CI.
Baixar: github.com/anchore/grype
Resumo: Escolha isto se você já usa Syft ou Anchore. Caso contrário Trivy.
3. Docker Scout, melhor opção nativa do Docker Desktop
Docker Scout é fornecido no Docker Desktop e se integra ao Docker Hub. Envie uma imagem para Docker Hub, e Scout a verifica automaticamente. No Docker Desktop, execute docker scout cves <image> para verificar localmente.
A razão para escolhê-lo é que se você já está executando Docker Desktop, Scout está a apenas um comando de distância sem instalação adicional. Ele também mostra uma recomendação de imagem base para reduzir a superfície vulnerável.
Onde fica aquém: O nível gratuito cobre três repositórios no Docker Hub. A verificação em toda a organização é uma assinatura Docker Business paga.
Preço: Nível pessoal gratuito. Assinatura Docker Business para recursos de equipe.
Plataformas: Docker Desktop (Windows, macOS, Linux) e Docker Hub.
Baixar: docs.docker.com/scout
Resumo: O ponto de partida mais fácil no Docker Desktop.
4. Snyk Container, melhor fluxo de trabalho CI-first pago
Snyk Container se integra ao GitHub, GitLab e Bitbucket para verificar imagens referenciadas em seus Dockerfiles e manifestos Kubernetes. Ele abre PRs para atualizar imagens base e pacotes de linguagem, e rastreia a remediação de CVE ao longo do tempo em um painel.
A razão para pagar é o fluxo de trabalho de remediação: Snyk não apenas relata CVEs, ele produz o PR real que os corrige.
Onde fica aquém: O nível gratuito é generoso para uso pessoal; equipes maiores precisam de assentos pagos. Alguns preferem manter ferramentas de segurança de código aberto.
Preço: Nível gratuito (verificações limitadas). Planos Team e Business pagos.
Plataformas: Web, CLI, integrações CI/CD.
Baixar: snyk.io
Resumo: A escolha quando você quer PRs de remediação automática e pode pagar.
5. Clair, melhor scanner do lado do registro
Clair da CoreOS/Quay é um servidor que verifica imagens quando são enviadas para um registro de contêineres. Ele armazena resultados e os expõe via API. Harbor e Quay integram nativamente o Clair.
A razão para escolhê-lo é se você auto-hospeda um registro (Harbor, Quay) e quer que as verificações ocorram no momento do push, não a cada execução de CI.
Onde fica aquém: Componente de servidor para executar e manter. Não é um CLI que você invoca de um laptop.
Preço: Gratuito e open source (Apache 2.0).
Plataformas: Servidor (Linux, contêiner).
Baixar: github.com/quay/clair
Resumo: A escolha quando você auto-hospeda um registro e quer verificação centralizada.
6. Anchore Engine, melhor empresa orientada por políticas
Anchore Engine (e seu sucessor Anchore Enterprise) verifica imagens, as avalia contra regras de política (sem usuário root, sem CVE acima de Alto, todos os pacotes com menos de dois anos), e produz um veredito pass/fail. Ele se conecta ao CI como um portão.
A razão para escolhê-lo em vez de Trivy ou Grype é a camada de política. Se a conformidade exigir uma aprovação de política assinada, Anchore foi construído para esse fluxo.
Onde fica aquém: Configuração em forma de empresa. Excessivo para um homelab.
Preço: Mecanismo open source gratuito. Anchore Enterprise pago para políticas, RBAC e relatórios.
Plataformas: Servidor (Linux, contêiner). Integrações CI.
Baixar: anchore.com · GitHub
Resumo: A escolha quando a conformidade exigir avaliação de política, não apenas uma lista CVE.
7. Syft, melhor ferramenta companheira apenas SBOM
Syft produz SBOMs (SPDX ou CycloneDX) a partir de uma imagem de contêiner ou sistema de arquivos. Não é um scanner CVE. Combine com Grype para verificações de CVE, ou entregue o SBOM para uma ferramenta de conformidade downstream.
A razão para escolher Syft sozinho é se seu trabalho é produzir SBOMs para conformidade (SLSA, ordem executiva 14028) e a análise de CVE acontece em outro lugar.
Onde fica aquém: Não verifica CVEs por si só. Precisa de Grype ou outra ferramenta.
Preço: Gratuito e open source (Apache 2.0).
Plataformas: Windows, macOS, Linux (CLI); corredores CI.
Baixar: github.com/anchore/syft
Resumo: A escolha quando SBOM é o entregável, não a lista CVE.
Como escolher
- Instalação padrão inicial: Trivy.
- Já usa Anchore ou Syft: Grype.
- Já executa Docker Desktop: Docker Scout.
- Quer PRs de remediação automática: Snyk Container.
- Auto-hospeda Harbor ou Quay: Clair.
- Portão de política de conformidade: Anchore Enterprise.
- SBOM é o entregável: Syft + Grype.
FAQ
Qual scanner tem a melhor cobertura CVE?
Trivy e Grype estão praticamente empatados em 2026 porque ambos consomem os mesmos feeds upstream (NVD, GitHub Advisory, Alpine SecDB). A cobertura de ecossistemas de nicho (Erlang, R) varia mais entre eles.
Devo verificar imagens em CI ou em tempo de execução?
Ambas. O tempo de CI detecta vulnerabilidades conhecidas antes da fusão. O tempo de execução detecta CVEs recém-divulgados contra imagens já implantadas. Trivy funciona em ambos os modos.
Como faço para falhar uma compilação de CI em um CVE crítico?
Cada scanner nesta lista suporta um limite de gravidade. Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3. Sinalizadores semelhantes existem para Grype, Scout e Snyk.
Docker Scout é melhor que Trivy?
A vantagem do Scout é a recomendação de imagem base e a integração do Docker Hub. A vantagem do Trivy é que funciona em qualquer lugar e cobre mais alvos de verificação. A maioria das equipes usa ambos.
Os scanners protegem contra um ataque da cadeia de suprimentos em dependências?
Parcialmente. Eles detectam CVEs conhecidos. Eles não podem detectar um pacote malicioso sem CVE divulgado. Combine com verificação de assinatura npm/pip, atestados de proveniência (SLSA) e assinatura Sigstore para defesa em profundidade.