clair-scanner

clair-scanner --ip <ip> <image>

Escaneia a imagem com Clair (o scanner da CoreOS) via clair-scanner, detectando os CVEs do OS da imagem.

Execute quando quiser a análise com o scanner da CoreOS: o clair-scanner envia a imagem para o servidor Clair (a infraestrutura de análise) e reporta os achados — os CVEs do OS (as camadas da imagem) com a severidade. É o scanner de referência da primeira geração (o da CoreOS, o que os registries como Quay usavam): a arquitetura servidor + scanner. No DevSecOps, Clair é a opção do registry (integração com Quay/Harbor): a análise das imagens no registry, com clair-scanner para o scan pontual do pipeline.

Não use sem o servidor Clair: o clair-scanner precisa do servidor Clair implantado (a infraestrutura) — sem o servidor, o scan falha; e a arquitetura servidor + scanner é mais pesada que os scanners modernos (trivy, grype) que não a exigem. A base do Clair é atualizada (a atualização das vulnerabilidades): os CVEs novos exigem a atualização. E atenção: o Clair cobre o OS da imagem (as camadas) — as dependências das aplicações exigem os scanners modernos. Para o pipeline atual, Trivy/Grype; Clair é a opção do registry (Quay/Harbor).