Об этом проекте

Grype — это сканер уязвимостей для образов контейнеров и файловых систем, разработанный компанией Anchore и выпущенный под лицензией Apache-2.0. Он предназначен для обнаружения известных уязвимостей в программных артефактах и может использоваться как в виде инструмента командной строки, так и в составе автоматизированных рабочих процессов. Ключевые возможности, описанные в README: - Сканирует образы контейнеров, файловые системы и SBOM на наличие известных уязвимостей. Поддерживаемые цели сканирования описаны отдельно. - Поддерживает основные экосистемы пакетов ОС, включая Alpine, Debian, Ubuntu, RHEL, Oracle Linux и Amazon Linux, среди прочих. - Поддерживает пакеты, специфичные для языков программирования, таких как Ruby, Java, JavaScript, Python, .NET, Go, PHP и Rust. - Работает с форматами образов Docker, OCI и Singularity. - Обеспечивает приоритизацию угроз и рисков с использованием EPSS, KEV и оценки риска. - Поддерживает OpenVEX для фильтрации и дополнения результатов сканирования. Установка доступна через shell-скрипт, а в документации упоминаются дополнительные способы, такие как Homebrew, Docker, Chocolatey и MacPorts. Базовое использование включает сканирование образа контейнера (например, `grype alpine:latest`), сканирование каталога (`grype ./my-project`) или сканирование SBOM (`grype sbom:./sbom.json`), включая передачу SBOM в инструмент через конвейер. Проект поощряет вклад сообщества через отправку issue и внесение кода, а также предоставляет документацию для участников и разработчиков. Разработка спонсируется Anchore. В README также упоминаются регулярные встречи сообщества с публичным календарём и повесткой дня, а также возможность коммерческой поддержки через Anchore.