Docker Scout
docker scout cves <image>
Escanea la imagen con Docker Scout, detectando los CVEs con la integración nativa del ecosistema Docker.
Ejecútalo en el pipeline (o local) cuando quieras el análisis de las imágenes con la herramienta nativa de Docker: docker scout cves analiza la imagen y reporta los hallazgos — los CVEs con la severidad, el fix y la base de la imagen (la versión). Es el escáner integrado en el ecosistema Docker (Docker Desktop y Hub): el análisis de las imágenes con la misma herramienta del build. En el DevSecOps con Docker, Scout es la pieza del pipeline: el build con los hallazgos de severidad alta se bloquea (con el gate de la política).
No lo uses sin Docker: scout es la extensión del ecosistema Docker (requiere Docker Desktop/Hub o el CLI con la cuenta) — fuera del ecosistema, Trivy/Grype son independientes. La base de Scout se actualiza: los CVEs nuevos requieren la actualización. Y ojo: los hallazgos se trian; el --only-fixed filtra. Para el pipeline sin Docker, Trivy (029) o Grype (030); Scout es la opción del ecosistema.