clair-scanner

clair-scanner --ip <ip> <image>

Escanea la imagen con Clair (el escáner de CoreOS) a través de clair-scanner, detectando los CVEs del OS de la imagen.

Ejecútalo cuando quieras el análisis con el escáner de CoreOS: clair-scanner envía la imagen al servidor de Clair (la infraestructura de análisis) y reporta los hallazgos — los CVEs del OS (las capas de la imagen) con la severidad. Es el escáner de referencia de la primera generación (el de CoreOS, el que usaban los registros como Quay): la arquitectura servidor + scanner. En el DevSecOps, Clair es la opción del registro de imágenes (la integración con Quay/Harbor): el análisis de las imágenes en el registro, con clair-scanner para el escaneo puntual del pipeline.

No lo uses sin el servidor de Clair: clair-scanner necesita el servidor de Clair desplegado (la infraestructura) — sin el servidor, el escaneo falla; y la arquitectura servidor + scanner es más pesada que los escáneres modernos (trivy, grype) que no la requieren. La base de Clair se actualiza (la actualización de las vulnerabilidades): los CVEs nuevos requieren la actualización. Y ojo: Clair cubre el OS de la imagen (las capas) — las dependencias de las aplicaciones requieren los escáneres modernos. Para el pipeline actual, Trivy/Grype; Clair es la opción del registro (Quay/Harbor).