grype (Anchore)
grype <image>:<tag>
Escanea la imagen de contenedor con Grype de Anchore, detectando los CVEs del OS y de las dependencias con el SBOM integrado.
Ejecútalo en el pipeline de CI/CD cuando quieras el análisis de las imágenes con el ecosistema de Anchore: grype escanea la imagen (el OS y las dependencias) y reporta los hallazgos — los CVEs con la severidad y el fix — usando el mismo motor de detección que syft (el SBOM). Es el escáner de Anchore: la integración con syft (031) para el inventario y grype para los CVEs. En el DevSecOps de contenedores, Grype es la pieza del pipeline (con el anchore-engine para la política): el build con los hallazgos de severidad alta se bloquea.
No lo uses como análisis completo: grype cubre los CVEs — la configuración de la imagen se cubre con los linters y la IaC con Checkov. La base de grype se actualiza: los CVEs nuevos requieren la actualización. Y ojo: los hallazgos se trian (el reachability); el --only-fixed filtra los CVEs sin fix. Para el SBOM, syft (031); Grype es el escáner de CVEs del ecosistema Anchore.