Docker Scout

docker scout cves <image>

Escaneia a imagem com Docker Scout, detectando os CVEs com a integração nativa do ecossistema Docker.

Execute-o no pipeline (ou localmente) quando quiser a análise das imagens com a ferramenta nativa do Docker: docker scout cves analisa a imagem e reporta os achados — os CVEs com severidade, o fix e a base da imagem (a versão). É o scanner integrado ao ecossistema Docker (Docker Desktop e Hub): a análise das imagens com a mesma ferramenta do build. No DevSecOps com Docker, o Scout é a peça do pipeline: o build com achados de severidade alta é bloqueado (com o gate da política).

Não use sem Docker: scout é a extensão do ecossistema Docker (requer Docker Desktop/Hub ou o CLI com conta) — fora do ecossistema, Trivy/Grype são independentes. A base do Scout é atualizada: novos CVEs exigem a atualização. E atenção: os achados são triados; o --only-fixed filtra. Para o pipeline sem Docker, Trivy (029) ou Grype (030); Scout é a opção do ecossistema.