このプロジェクトについて

Grypeは、Anchoreによって開発され、Apache-2.0ライセンスの下で公開されている、コンテナイメージおよびファイルシステム向けの脆弱性スキャナです。ソフトウェア成果物に含まれる既知の脆弱性を検出するために設計されており、コマンドラインツールとしても、自動化されたワークフローの一部としても使用できます。 READMEに記載されている主な機能: - コンテナイメージ、ファイルシステム、SBOMをスキャンして既知の脆弱性を検出します。対応するスキャン対象は別途ドキュメント化されています。 - Alpine、Debian、Ubuntu、RHEL、Oracle Linux、Amazon Linuxなど、主要なOSパッケージエコシステムをサポートします。 - Ruby、Java、JavaScript、Python、.NET、Go、PHP、Rustなど、言語固有のパッケージをサポートします。 - Docker、OCI、Singularityのイメージ形式を扱えます。 - EPSS、KEV、リスクスコアリングを用いた脅威およびリスクの優先順位付けを提供します。 - スキャン結果のフィルタリングと拡張のためのOpenVEXをサポートします。 インストールはシェルスクリプトを通じて利用可能で、Homebrew、Docker、Chocolatey、MacPortsなどの追加方法がドキュメントで参照されています。基本的な使用方法には、コンテナイメージのスキャン(例: `grype alpine:latest`)、ディレクトリのスキャン(`grype ./my-project`)、SBOMのスキャン(`grype sbom:./sbom.json`)が含まれ、SBOMをツールにパイプで渡すこともできます。 このプロジェクトは、Issueの投稿やコードの貢献を通じたコミュニティの参加を奨励しており、コントリビューションおよび開発者向けのドキュメントを提供しています。開発はAnchoreがスポンサーとなっています。READMEではまた、公開カレンダーとアジェンダを伴う定期的なコミュニティミーティングについても言及されており、Anchoreを通じて商用サポートのオプションも利用可能です。