Docker görüntülerini gerçek bir etiket için sabitlemek yalnızca ilk adımdır. İkinci adım, bu görüntü sunucunuza ulaşmadan önce içinde hangi CVE’lerin bulunduğunu bilmektir. Bir tarayıcı görüntü katmanlarını okur, her işletim sistemi paketini ve dil bağımlılığını listeler ve her birini CVE beslemelerine karşı denetler. Aşağıdaki yedi seçenek, yerel CLI araçları, CI çalıştırıcılar ve ücretsiz ve ücretli katmanlarda barındırılan platformları kapsar.
Bir İmaj Tarayıcıda Ne Aranmalı
Birini seçmeden önce bunu düşünün:
- Kapsam. İşletim sistemi paket CVE’leri (RPM, DEB, APK, Alpine) artı dil paket CVE’leri (npm, pip, gem, cargo, Go modules). Her araç her ikisini de yakalamaz.
- Düzeltme Rehberleri. Ham CVE listesi gürültüdür. İyi araçlar yükseltmek için belirli paket sürümünü gösterir.
- SBOM Çıktısı. SPDX veya CycloneDX yazılım-malzeme-faturası çıktısı artık bazı sektörlerde uyumluluk gereksinimidir.
- CI Entegrasyonu. Kritik CVE’de derlemeyi başarısız yapın veya paketi yükseltmek için PR açın.
- Çalışma Zamanında Tarama. Bazı araçlar, davranış anormalliklerini aramak için çalışan konteynırları da izler. Çoğu durumda yalnızca kurumsal.
Hızlı Karşılaştırma
| Uygulama | En İyi İçin | Çalışma Zamanı | Ücretsiz | SBOM | Düzeltme Rehberleri |
|---|---|---|---|---|---|
| Trivy | Varsayılan açık kaynak tarayıcı | Herhangi biri (CLI, CI) | Evet | Evet | Evet |
| Grype | Anchore destekli CVE taraması | Herhangi biri (CLI, CI) | Evet | Evet | Evet |
| Docker Scout | Yerel Docker Desktop | Docker Desktop | Ücretsiz (kişisel) | Evet | Evet |
| Snyk Container | Ücretli CI-ilk iş akışı | Herhangi biri | Ücretsiz katman | Evet | Evet |
| Clair | Kayıt taraması | Sunucu | Evet | Kısmi | Evet |
| Anchore Engine | İlke tarafından yönlendirilen kuruluş | Sunucu | Evet | Evet | Evet |
| Syft | Yalnızca SBOM eşlik aracı | Herhangi biri (CLI, CI) | Evet | Evet | Hayır |
1. Trivy, en iyi açık kaynak seçimi
Trivy Aqua Security tarafından kapsayıcı görüntüler, dosya sistemleri, git repos ve Kubernetes kümelerini CVE’ler, yanlış yapılandırmalar ve açık sırlar için tarar. İşletim sistemi paketlerini ve dil bağımlılıklarını kutudan çıkarır, SBOM’lar üretir ve CLI, GitHub eylemi veya Kubernetes operatörü olarak çalışır.
Bunu seçme nedeni kapsam. Trivy, özel işletim sistemi tarayıcılarının kaçırdığı şeyler (npm/pip CVE’leri) ve özel dil tarayıcılarının kaçırdığı şeyler (temel görüntü işletim sistemi CVE’leri) tek geçişte yakalar.
Kısa Kaldığı Yerler: Kurumsal özellikler (ilke, panolar, RBAC) Aqua’nın ücretli ürününde bulunur. Ücretsiz CLI, filo genelinde raporlama yapmaz.
Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)। Kuruluş için ücretli Aqua Platformu.
Platformlar: Windows, macOS, Linux (CLI); CI çalıştırıcılar; Kubernetes.
Alt satır: İmaj taraması için varsayılan ilk yükleme।
2. Grype, en iyi Anchore-ailesi seçeneği
Grype Anchore ailesinden CVE tarayıcı. Syft (kardeş aracı) tarafından üretilen SBOM’ları okur ve bunları genel CVE beslemelerine karşı eşleştirir. Grype’ı özel olarak kullanma nedeni, zaten Syft ile SBOM üretiyorsanız veya “bir envanter oluştur” ile “CVE’ler için envanteri kontrol et” arasında daha temiz bir ayrım istiyorsanız.
Bazı ekipler SBOM/CVE bölünmesi için Syft + Grype’ı eşleştirirler; diğerleri tek bir çağrıda her ikisi için Trivy kullanırlar.
Kısa Kaldığı Yerler: Kapsam Trivy ile büyük ölçüde örtüşür. Trivy yerine Grype seçmek, yetenek meselesi olmaktan ziyade bir tercih meselesidir.
Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)। İlke ve raporlar için ücretli Anchore Enterprise.
Platformlar: Windows, macOS, Linux (CLI); CI çalıştırıcılar.
İndir: github.com/anchore/grype
Alt satır: Zaten Syft veya Anchore kullanıyorsanız bunu seçin. Aksi takdirde Trivy.
3. Docker Scout, en iyi yerel Docker Desktop seçeneği
Docker Scout Docker Desktop’ta gemi ve Docker Hub ile entegre olur. Bir görüntüyü Docker Hub’a gönderin ve Scout bunu otomatik olarak tarar. Docker Desktop’ta, yerel olarak taramak için docker scout cves <image> çalıştırın.
Bunu seçme nedeni, zaten Docker Desktop çalıştırıyorsanız, Scout ek kurulum olmadan bir komut uzakta olmasıdır. Ayrıca savunmasız yüzeyi azaltmak için bir temel görüntü önerisini gösterir.
Kısa Kaldığı Yerler: Ücretsiz katman Docker Hub’da üç depoyu kapsar. Kuruluş genelinde tarama, ücretli Docker Business aboneliğidir.
Fiyatlandırma: Ücretsiz kişisel katman। Ekip özellikleri için Docker Business aboneliği.
Platformlar: Docker Desktop (Windows, macOS, Linux) ve Docker Hub.
İndir: docs.docker.com/scout
Alt satır: Docker Desktop’ta başlamak için en kolay nokta.
4. Snyk Container, en iyi ücretli CI-ilk iş akışı
Snyk Container GitHub, GitLab ve Bitbucket ile entegre olarak Dockerfile’larınızda ve Kubernetes manifestolarınızda referans verilen görüntüleri tarar. Temel görüntüleri ve dil paketlerini yükseltmek için PR’lar açar ve CVE iyileştirmesini zaman içinde bir pano içinde izler.
Ödeme yapma nedeni iyileştirme iş akışıdır: Snyk yalnızca CVE’leri raporlamaz, bunları düzelten gerçek PR’ı üretir.
Kısa Kaldığı Yerler: Ücretsiz katman kişisel kullanım için cömerttir; daha büyük ekiplerin ücretli koltuklara ihtiyacı vardır. Bazıları güvenlik araçlarını açık kaynak tutmayı tercih eder.
Fiyatlandırma: Ücretsiz katman (sınırlı taramalar)। Ücretli Ekip ve İşletme planları.
Platformlar: Web, CLI, CI/CD entegrasyonları.
İndir: snyk.io
Alt satır: Otomatik iyileştirme PR’ları istiyorsanız ve bunu karşılayabilirseniz seçim.
5. Clair, en iyi kayıt taraması
Clair CoreOS/Quay tarafından bir sunucu, bir konteyner kayıt defterine itildiğinde görüntüleri tarar. Sonuçları depolar ve API aracılığıyla sunar. Harbor ve Quay her ikisi de Clair’i yerel olarak entegre eder.
Bunu seçme nedeni, bir kayıt defteri (Harbor, Quay) kendi barındırıyorsanız ve her CI çalıştırılan tara değil, itme zamanında tarama yapılmasını istiyorsanız.
Kısa Kaldığı Yerler: Çalıştırılacak ve bakılacak sunucu bileşeni। Bir dizüstü bilgisayardan çağırdığınız CLI değil.
Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)।
Platformlar: Sunucu (Linux, kapsayıcı)।
İndir: github.com/quay/clair
Alt satır: Bir kayıt defterini kendi barındırıyorsanız ve merkezi tarama istiyorsanız seçim.
6. Anchore Engine, en iyi ilke tarafından yönlendirilen kuruluş
Anchore Engine (ve halefi Anchore Enterprise) görüntüleri tarar, ilke kurallarına karşı değerlendirir (kök kullanıcısı yok, Yüksek’in üzerinde CVE yok, tüm paketler iki yaşından küçük) ve bir başarı/başarısızlık kararı verir. CI’ye bir kapı olarak takılır.
Trivy veya Grype yerine bunu seçme nedeni ilke katmanı. Uyum imzalı bir ilke geçişi gerektiriyorsa, Anchore bu akış için kurulmuştur.
Kısa Kaldığı Yerler: Kurumsal şekilli kurulum। Bir homelab için aşırı.
Fiyatlandırma: Ücretsiz açık kaynak motoru। İlke, RBAC ve raporlar için ücretli Anchore Enterprise.
Platformlar: Sunucu (Linux, kapsayıcı)। CI entegrasyonları.
İndir: anchore.com · GitHub
Alt satır: Uyum yalnızca bir CVE listesi değil ilke değerlendirmesi gerektirdiğinde seçim.
7. Syft, en iyi yalnızca SBOM eşlik aracı
Syft bir kapsayıcı görüntüsü veya dosya sisteminden SBOM (SPDX veya CycloneDX) üretir। CVE tarayıcı değil। CVE kontrolleri için Grype ile eşleştirin veya SBOM’u aşağı akışta uyumluluk aracına teslim edin.
Syft’i tek başına seçme nedeni, işiniz uyumluluk için SBOM üretmekse (SLSA, yürütme emri 14028) ve CVE analizi başka bir yerde olur.
Kısa Kaldığı Yerler: Kendi başına CVE’leri kontrol etmez। Grype veya başka bir araç gerekli.
Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)।
Platformlar: Windows, macOS, Linux (CLI); CI çalıştırıcılar.
İndir: github.com/anchore/syft
Alt satır: SBOM teslim edilen şey olduğunda, CVE listesi değil.
Nasıl Seçilir
- Varsayılan ilk yükleme: Trivy.
- Zaten Anchore veya Syft kullan: Grype.
- Zaten Docker Desktop çalıştır: Docker Scout.
- Otomatik iyileştirme PR’ları iste: Snyk Container.
- Kendi barındırılan Harbor veya Quay: Clair.
- Uyum ilkesi kapısı: Anchore Enterprise.
- SBOM teslim edilir: Syft + Grype.
SSS
En iyi CVE kapsamı hangi tarayıcıya sahip?
Trivy ve Grype 2026’da pratik olarak bağlı, çünkü her ikisi de aynı yukarı akış beslemelerini tüketir (NVD, GitHub Advisory, Alpine SecDB)। Niş ekosistemlerinin (Erlang, R) kapsanması aralarında daha çok değişiklik gösterir.
CI’de veya çalışma zamanında görüntüler taraması mı gerekli?
Hem de. CI süresi birleştirmeden önce bilinen güvenlik açıklarını yakalar। Çalışma zamanı, zaten dağıtılan görüntülere karşı yeni kamuya açıklanmış CVE’leri yakalar। Trivy her iki modda da çalışır.
Kritik CVE’de CI derlemesini nasıl başarısız yapabilirim?
Bu listedeki her tarayıcı ciddiyet eşiği destekler। Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3। Benzer bayraklar Grype, Scout ve Snyk için mevcuttur.
Docker Scout, Trivy’den daha mı iyi?
Scout’un avantajı temel görüntü önerisi ve Docker Hub entegrasyonudur। Trivy’nin avantajı her yerde çalışması ve daha fazla tarama hedefini kapsamasıdır। Çoğu ekip her ikisini de kullanır.
Tarayıcılar bağımlılıklarda tedarik zinciri saldırısına karşı koruma sağlar mı?
Kısmen। Bilinen CVE’leri yakalarlar। Açıklanmayan CVE’si olmayan kötü amaçlı bir paketi tespit edemezler। npm/pip imza doğrulaması, köken belgeleri (SLSA) ve Sigstore imzalaması ile derinlik içinde savunma için eşleştirin.