Grype Vulnerability Scanner
devsecopsDéfinition
Scanner de vulnérabilités open-source Anchore analysant images OCI et systèmes de fichiers contre des bases CVE, intégrable nativement dans les pipelines CI/CD.
Description
Grype génère un inventaire SBOM d'une image OCI ou d'un répertoire via Syft, puis le confronte aux bases CVE OSV, NVD, GitHub Advisory, RHSA, Debian DSA et Alpine secDB. Il produit un rapport détaillé avec sévérité, version fixée et liens vers les advisories.
Mise en œuvre
Intégrer dans GitHub Actions : grype image:latest --fail-on critical -o sarif > grype.sarif. Utiliser en tandem avec Syft pour les attestations : syft image:latest -o cyclonedx-json | grype --add-cpes-if-none.
Points clés
- Mise à jour automatique des bases CVE au premier scan de la journée
- Mode filesystem : scanner un répertoire sans builder d'image (utile pour lambda/serverless)
- Grype DB : base offline téléchargeable pour les environnements air-gapped
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis