grype (Anchore)
grype <image>:<tag>
Escaneia a imagem de contêiner com o Grype da Anchore, detectando CVEs do SO e das dependências com o SBOM integrado.
Execute-o no pipeline de CI/CD quando quiser a análise das imagens com o ecossistema Anchore: o grype escaneia a imagem (SO e dependências) e reporta os achados — os CVEs com severidade e o fix — usando o mesmo motor de detecção que o syft (o SBOM). É o scanner da Anchore: a integração com o syft (031) para o inventário e o grype para os CVEs. No DevSecOps de contêineres, o Grype é a peça do pipeline (com o anchore-engine para a política): o build com achados de severidade alta é bloqueado.
Não o use como análise completa: o grype cobre os CVEs — a configuração da imagem é coberta pelos linters e a IaC pelo Checkov. A base do grype é atualizada: os CVEs novos requerem a atualização. E atenção: os achados são triados (reachability); o --only-fixed filtra os CVEs sem fix. Para o SBOM, syft (031); o Grype é o scanner de CVEs do ecossistema Anchore.