【グライプ】
Grype とは?
最終更新:
💡 ソフトウェアの部品を、既知の脆弱性情報と照合する
Anchoreが開発を支援するオープンソースの脆弱性スキャナー。コンテナイメージ・ファイルシステム・SBOMに含まれるパッケージを、既知の脆弱性情報と照合する。
📌 このページのポイント
Grypeって、どんなツールなの?
Syftとセットじゃないと使えないの?
どうやって入力するの?
深刻度に合わせてCIを失敗させられる?
何も見つからなければ安全なの?
全ての危険がないという証明にはならないよ。収集できた部品と既知の情報が対象だから、データベースを更新し、結果の照合方法や対象バージョンを確認することが大切。検出した候補も、実際の環境での影響や修正情報を確かめよう
📖 おまけ:英語の意味
「Grype」 = 脆弱性スキャナーの名称
💬 Anchoreのオープンソースプロジェクトの名前だよ。Syftで部品表を作り、Grypeで既知の脆弱性と照合する組み合わせが使えるんだ