Grype

Anchore

Varre um SBOM ou imagem em busca de vulnerabilidades conhecidas — a metade que casa com o Syft.

Aplicações e Cadeia de Suprimentos Gratuito e Open Source CLI Não Iniciado Cross-platform

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Preparação
9 Detecção e Análise
10 Contenção, Erradicação e Recuperação
11 Atividade Pós-Incidente

Descrição

O Grype pega o inventário que o Syft produziu (ou varre uma imagem diretamente) e o casa com bancos de vulnerabilidades. Separar geração de casamento é a parte útil: o SBOM é gerado uma vez no build e pode ser reescaneado todos os dias depois, de modo que um artefato já entregue continua sendo reavaliado conforme novos avisos surgem.

Casos de uso

  • Reescanear diariamente um artefato já lançado
  • Gate de vulnerabilidades em imagem de contêiner antes do deploy
  • Parear com o Syft para gerar uma vez e escanear sempre

Exemplo

grype sbom:./sbom.json --fail-on high