这个项目能做什么
Grype是一款用于容器镜像和文件系统的漏洞扫描器,由Anchore开发,并以Apache-2.0许可证发布。它旨在检测软件制品中的已知漏洞,既可作为命令行工具使用,也可集成到自动化工作流中。
README中描述的关键功能包括:
- 扫描容器镜像、文件系统和SBOM以查找已知漏洞。支持的扫描目标已单独记录。
- 支持主要的操作系统包生态系统,包括Alpine、Debian、Ubuntu、RHEL、Oracle Linux和Amazon Linux等。
- 支持特定语言的软件包,如Ruby、Java、JavaScript、Python、.NET、Go、PHP和Rust。
- 处理Docker、OCI和Singularity镜像格式。
- 使用EPSS、KEV和风险评分提供威胁和风险优先级排序。
- 支持OpenVEX用于过滤和增强扫描结果。
安装可通过shell脚本进行,文档中还提到了其他方法,如Homebrew、Docker、Chocolatey和MacPorts。基本用法包括扫描容器镜像(例如`grype alpine:latest`)、扫描目录(`grype ./my-project`)或扫描SBOM(`grype sbom:./sbom.json`),包括将SBOM通过管道输入工具。
该项目鼓励社区通过提交问题和代码贡献来参与,并提供贡献和开发者文档。开发由Anchore赞助。README还提到定期社区会议,附有公共日历和议程,商业支持选项可通过Anchore获得。
评论
0 评分人数达到10人后显示
登录后参与讨论。