Trivy Docker image scanning

Docker görüntülerini gerçek bir etiket için sabitlemek yalnızca ilk adımdır. İkinci adım, bu görüntü sunucunuza ulaşmadan önce içinde hangi CVE’lerin bulunduğunu bilmektir. Bir tarayıcı görüntü katmanlarını okur, her işletim sistemi paketini ve dil bağımlılığını listeler ve her birini CVE beslemelerine karşı denetler. Aşağıdaki yedi seçenek, yerel CLI araçları, CI çalıştırıcılar ve ücretsiz ve ücretli katmanlarda barındırılan platformları kapsar.

Bir İmaj Tarayıcıda Ne Aranmalı

Birini seçmeden önce bunu düşünün:

Hızlı Karşılaştırma

Uygulama En İyi İçin Çalışma Zamanı Ücretsiz SBOM Düzeltme Rehberleri
Trivy Varsayılan açık kaynak tarayıcı Herhangi biri (CLI, CI) Evet Evet Evet
Grype Anchore destekli CVE taraması Herhangi biri (CLI, CI) Evet Evet Evet
Docker Scout Yerel Docker Desktop Docker Desktop Ücretsiz (kişisel) Evet Evet
Snyk Container Ücretli CI-ilk iş akışı Herhangi biri Ücretsiz katman Evet Evet
Clair Kayıt taraması Sunucu Evet Kısmi Evet
Anchore Engine İlke tarafından yönlendirilen kuruluş Sunucu Evet Evet Evet
Syft Yalnızca SBOM eşlik aracı Herhangi biri (CLI, CI) Evet Evet Hayır

1. Trivy, en iyi açık kaynak seçimi

Trivy Aqua Security tarafından kapsayıcı görüntüler, dosya sistemleri, git repos ve Kubernetes kümelerini CVE’ler, yanlış yapılandırmalar ve açık sırlar için tarar. İşletim sistemi paketlerini ve dil bağımlılıklarını kutudan çıkarır, SBOM’lar üretir ve CLI, GitHub eylemi veya Kubernetes operatörü olarak çalışır.

Bunu seçme nedeni kapsam. Trivy, özel işletim sistemi tarayıcılarının kaçırdığı şeyler (npm/pip CVE’leri) ve özel dil tarayıcılarının kaçırdığı şeyler (temel görüntü işletim sistemi CVE’leri) tek geçişte yakalar.

Kısa Kaldığı Yerler: Kurumsal özellikler (ilke, panolar, RBAC) Aqua’nın ücretli ürününde bulunur. Ücretsiz CLI, filo genelinde raporlama yapmaz.

Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)। Kuruluş için ücretli Aqua Platformu.

Platformlar: Windows, macOS, Linux (CLI); CI çalıştırıcılar; Kubernetes.

İndir: trivy.dev · GitHub

Alt satır: İmaj taraması için varsayılan ilk yükleme।

2. Grype, en iyi Anchore-ailesi seçeneği

Grype Anchore ailesinden CVE tarayıcı. Syft (kardeş aracı) tarafından üretilen SBOM’ları okur ve bunları genel CVE beslemelerine karşı eşleştirir. Grype’ı özel olarak kullanma nedeni, zaten Syft ile SBOM üretiyorsanız veya “bir envanter oluştur” ile “CVE’ler için envanteri kontrol et” arasında daha temiz bir ayrım istiyorsanız.

Bazı ekipler SBOM/CVE bölünmesi için Syft + Grype’ı eşleştirirler; diğerleri tek bir çağrıda her ikisi için Trivy kullanırlar.

Kısa Kaldığı Yerler: Kapsam Trivy ile büyük ölçüde örtüşür. Trivy yerine Grype seçmek, yetenek meselesi olmaktan ziyade bir tercih meselesidir.

Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)। İlke ve raporlar için ücretli Anchore Enterprise.

Platformlar: Windows, macOS, Linux (CLI); CI çalıştırıcılar.

İndir: github.com/anchore/grype

Alt satır: Zaten Syft veya Anchore kullanıyorsanız bunu seçin. Aksi takdirde Trivy.

3. Docker Scout, en iyi yerel Docker Desktop seçeneği

Docker Scout Docker Desktop’ta gemi ve Docker Hub ile entegre olur. Bir görüntüyü Docker Hub’a gönderin ve Scout bunu otomatik olarak tarar. Docker Desktop’ta, yerel olarak taramak için docker scout cves <image> çalıştırın.

Bunu seçme nedeni, zaten Docker Desktop çalıştırıyorsanız, Scout ek kurulum olmadan bir komut uzakta olmasıdır. Ayrıca savunmasız yüzeyi azaltmak için bir temel görüntü önerisini gösterir.

Kısa Kaldığı Yerler: Ücretsiz katman Docker Hub’da üç depoyu kapsar. Kuruluş genelinde tarama, ücretli Docker Business aboneliğidir.

Fiyatlandırma: Ücretsiz kişisel katman। Ekip özellikleri için Docker Business aboneliği.

Platformlar: Docker Desktop (Windows, macOS, Linux) ve Docker Hub.

İndir: docs.docker.com/scout

Alt satır: Docker Desktop’ta başlamak için en kolay nokta.

4. Snyk Container, en iyi ücretli CI-ilk iş akışı

Snyk Container GitHub, GitLab ve Bitbucket ile entegre olarak Dockerfile’larınızda ve Kubernetes manifestolarınızda referans verilen görüntüleri tarar. Temel görüntüleri ve dil paketlerini yükseltmek için PR’lar açar ve CVE iyileştirmesini zaman içinde bir pano içinde izler.

Ödeme yapma nedeni iyileştirme iş akışıdır: Snyk yalnızca CVE’leri raporlamaz, bunları düzelten gerçek PR’ı üretir.

Kısa Kaldığı Yerler: Ücretsiz katman kişisel kullanım için cömerttir; daha büyük ekiplerin ücretli koltuklara ihtiyacı vardır. Bazıları güvenlik araçlarını açık kaynak tutmayı tercih eder.

Fiyatlandırma: Ücretsiz katman (sınırlı taramalar)। Ücretli Ekip ve İşletme planları.

Platformlar: Web, CLI, CI/CD entegrasyonları.

İndir: snyk.io

Alt satır: Otomatik iyileştirme PR’ları istiyorsanız ve bunu karşılayabilirseniz seçim.

5. Clair, en iyi kayıt taraması

Clair CoreOS/Quay tarafından bir sunucu, bir konteyner kayıt defterine itildiğinde görüntüleri tarar. Sonuçları depolar ve API aracılığıyla sunar. Harbor ve Quay her ikisi de Clair’i yerel olarak entegre eder.

Bunu seçme nedeni, bir kayıt defteri (Harbor, Quay) kendi barındırıyorsanız ve her CI çalıştırılan tara değil, itme zamanında tarama yapılmasını istiyorsanız.

Kısa Kaldığı Yerler: Çalıştırılacak ve bakılacak sunucu bileşeni। Bir dizüstü bilgisayardan çağırdığınız CLI değil.

Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)।

Platformlar: Sunucu (Linux, kapsayıcı)।

İndir: github.com/quay/clair

Alt satır: Bir kayıt defterini kendi barındırıyorsanız ve merkezi tarama istiyorsanız seçim.

6. Anchore Engine, en iyi ilke tarafından yönlendirilen kuruluş

Anchore Engine (ve halefi Anchore Enterprise) görüntüleri tarar, ilke kurallarına karşı değerlendirir (kök kullanıcısı yok, Yüksek’in üzerinde CVE yok, tüm paketler iki yaşından küçük) ve bir başarı/başarısızlık kararı verir. CI’ye bir kapı olarak takılır.

Trivy veya Grype yerine bunu seçme nedeni ilke katmanı. Uyum imzalı bir ilke geçişi gerektiriyorsa, Anchore bu akış için kurulmuştur.

Kısa Kaldığı Yerler: Kurumsal şekilli kurulum। Bir homelab için aşırı.

Fiyatlandırma: Ücretsiz açık kaynak motoru। İlke, RBAC ve raporlar için ücretli Anchore Enterprise.

Platformlar: Sunucu (Linux, kapsayıcı)। CI entegrasyonları.

İndir: anchore.com · GitHub

Alt satır: Uyum yalnızca bir CVE listesi değil ilke değerlendirmesi gerektirdiğinde seçim.

7. Syft, en iyi yalnızca SBOM eşlik aracı

Syft bir kapsayıcı görüntüsü veya dosya sisteminden SBOM (SPDX veya CycloneDX) üretir। CVE tarayıcı değil। CVE kontrolleri için Grype ile eşleştirin veya SBOM’u aşağı akışta uyumluluk aracına teslim edin.

Syft’i tek başına seçme nedeni, işiniz uyumluluk için SBOM üretmekse (SLSA, yürütme emri 14028) ve CVE analizi başka bir yerde olur.

Kısa Kaldığı Yerler: Kendi başına CVE’leri kontrol etmez। Grype veya başka bir araç gerekli.

Fiyatlandırma: Ücretsiz ve açık kaynak (Apache 2.0)।

Platformlar: Windows, macOS, Linux (CLI); CI çalıştırıcılar.

İndir: github.com/anchore/syft

Alt satır: SBOM teslim edilen şey olduğunda, CVE listesi değil.

Nasıl Seçilir

SSS

En iyi CVE kapsamı hangi tarayıcıya sahip?
Trivy ve Grype 2026’da pratik olarak bağlı, çünkü her ikisi de aynı yukarı akış beslemelerini tüketir (NVD, GitHub Advisory, Alpine SecDB)। Niş ekosistemlerinin (Erlang, R) kapsanması aralarında daha çok değişiklik gösterir.

CI’de veya çalışma zamanında görüntüler taraması mı gerekli?
Hem de. CI süresi birleştirmeden önce bilinen güvenlik açıklarını yakalar। Çalışma zamanı, zaten dağıtılan görüntülere karşı yeni kamuya açıklanmış CVE’leri yakalar। Trivy her iki modda da çalışır.

Kritik CVE’de CI derlemesini nasıl başarısız yapabilirim?
Bu listedeki her tarayıcı ciddiyet eşiği destekler। Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3। Benzer bayraklar Grype, Scout ve Snyk için mevcuttur.

Docker Scout, Trivy’den daha mı iyi?
Scout’un avantajı temel görüntü önerisi ve Docker Hub entegrasyonudur। Trivy’nin avantajı her yerde çalışması ve daha fazla tarama hedefini kapsamasıdır। Çoğu ekip her ikisini de kullanır.

Tarayıcılar bağımlılıklarda tedarik zinciri saldırısına karşı koruma sağlar mı?
Kısmen। Bilinen CVE’leri yakalarlar। Açıklanmayan CVE’si olmayan kötü amaçlı bir paketi tespit edemezler। npm/pip imza doğrulaması, köken belgeleri (SLSA) ve Sigstore imzalaması ile derinlik içinde savunma için eşleştirin.