Mengikat gambar Docker ke tag nyata hanyalah langkah pertama. Langkah kedua adalah mengetahui CVE apa yang berada di dalam gambar itu sebelum mencapai tuan rumah Anda. Pemindai membaca lapisan gambar, mencantumkan setiap paket OS dan dependensi bahasa, dan memeriksa masing-masing terhadap umpan CVE. Tujuh pilihan di bawah mencakup alat CLI lokal, pelari CI, dan platform yang dihosting di seluruh tingkat gratis dan berbayar.
Apa yang perlu dicari dalam pemindai gambar
Pertimbangkan ini sebelum memilih satu:
- Cakupan. CVE paket OS (RPM, DEB, APK, Alpine) plus CVE paket bahasa (npm, pip, gem, cargo, Go modules). Tidak setiap alat menangkap keduanya.
- Panduan perbaikan. Daftar CVE mentah adalah kebisingan. Alat yang baik menunjukkan versi paket spesifik untuk ditingkatkan.
- Output SBOM. Output tagihan bahan perangkat lunak SPDX atau CycloneDX sekarang merupakan persyaratan kepatuhan di beberapa sektor.
- Integrasi CI. Gagalkan pembangunan pada CVE Kritis, atau buka PR untuk menaikkan paket.
- Pemindaian saat runtime. Beberapa alat juga memantau kontainer yang berjalan untuk anomali perilaku. Hanya perusahaan dalam kebanyakan kasus.
Perbandingan cepat
| Aplikasi | Terbaik untuk | Saat runtime | Gratis | SBOM | Panduan perbaikan |
|---|---|---|---|---|---|
| Trivy | Pemindai sumber terbuka standar | Apa pun (CLI, CI) | Ya | Ya | Ya |
| Grype | Pemindaian CVE yang didukung Anchore | Apa pun (CLI, CI) | Ya | Ya | Ya |
| Docker Scout | Docker Desktop asli | Docker Desktop | Gratis (pribadi) | Ya | Ya |
| Snyk Container | Alur kerja pertama CI yang berbayar | Apa pun | Tingkat gratis | Ya | Ya |
| Clair | Pemindaian sisi registri | Server | Ya | Sebagian | Ya |
| Anchore Engine | Perusahaan yang didorong kebijakan | Server | Ya | Ya | Ya |
| Syft | Alat pendamping SBOM-only | Apa pun (CLI, CI) | Ya | Ya | Tidak |
1. Trivy, pilihan sumber terbuka terbaik
Trivy oleh Aqua Security memindai gambar kontainer, sistem file, repo git, dan kluster Kubernetes untuk CVE, kesalahan konfigurasi, dan rahasia yang terungkap. Ini membaca paket OS dan dependensi bahasa langsung di kotak, menghasilkan SBOM, dan berjalan sebagai CLI, Tindakan GitHub, atau operator Kubernetes.
Alasan untuk memilihnya adalah cakupan. Trivy menangkap hal-hal yang pemindai OS khusus lewatkan (CVE npm/pip) dan hal-hal yang pemindai bahasa khusus lewatkan (CVE gambar dasar OS) dalam satu lintasan.
Di mana ia kurang: Fitur perusahaan (kebijakan, dasbor, RBAC) hidup di produk berbayar Aqua. CLI gratis tidak melakukan pelaporan luas armada.
Harga: Gratis dan sumber terbuka (Apache 2.0). Platform Aqua berbayar untuk perusahaan.
Platform: Windows, macOS, Linux (CLI); pelari CI; Kubernetes.
Garis bawah: Instalasi default pertama untuk pemindaian gambar.
2. Grype, pilihan keluarga Anchore terbaik
Grype adalah pemindai CVE dari keluarga Anchore. Ini membaca SBOM yang diproduksi oleh Syft (alat saudaranya) dan mencocokkannya dengan umpan CVE publik. Alasan untuk menggunakan Grype secara khusus adalah jika Anda sudah menghasilkan SBOM dengan Syft, atau jika Anda menginginkan pemisahan yang lebih bersih antara “menghasilkan inventaris” dan “memeriksa inventaris untuk CVE”.
Beberapa tim menggabungkan Syft + Grype untuk pemisahan SBOM/CVE; yang lain menggunakan Trivy untuk keduanya dalam satu panggilan.
Di mana ia kurang: Cakupan tumpang tindih berat dengan Trivy. Memilih Grype daripada Trivy adalah masalah preferensi lebih dari kemampuan.
Harga: Gratis dan sumber terbuka (Apache 2.0). Anchore Enterprise berbayar untuk kebijakan dan laporan.
Platform: Windows, macOS, Linux (CLI); pelari CI.
Unduh: github.com/anchore/grype
Garis bawah: Pilih ini jika Anda sudah menggunakan Syft atau Anchore. Kalau tidak Trivy.
3. Docker Scout, pilihan Docker Desktop asli terbaik
Docker Scout disertakan dalam Docker Desktop dan terintegrasi dengan Docker Hub. Dorong gambar ke Docker Hub, dan Scout memindainya secara otomatis. Di Docker Desktop, jalankan docker scout cves <image> untuk memindai secara lokal.
Alasan untuk memilihnya adalah jika Anda sudah menjalankan Docker Desktop, Scout hanya berjarak satu perintah tanpa instalasi tambahan. Ini juga menunjukkan rekomendasi gambar dasar untuk mengurangi permukaan rentan.
Di mana ia kurang: Tingkat gratis mencakup tiga repo di Docker Hub. Pemindaian seluruh organisasi adalah langganan Docker Business berbayar.
Harga: Tingkat pribadi gratis. Langganan Docker Business untuk fitur tim.
Platform: Docker Desktop (Windows, macOS, Linux) dan Docker Hub.
Unduh: docs.docker.com/scout
Garis bawah: Titik awal termudah di Docker Desktop.
4. Snyk Container, alur kerja CI-first berbayar terbaik
Snyk Container terintegrasi dengan GitHub, GitLab, dan Bitbucket untuk memindai gambar yang direferensikan dalam Dockerfile dan manifes Kubernetes Anda. Ini membuka PR untuk menaikkan gambar dasar dan paket bahasa, dan melacak remediasi CVE seiring waktu dalam dasbor.
Alasan untuk membayar adalah alur kerja remediasi: Snyk tidak hanya melaporkan CVE, itu menghasilkan PR aktual yang memperbaikinya.
Di mana ia kurang: Tingkat gratis murah hati untuk penggunaan pribadi; tim yang lebih besar membutuhkan kursi berbayar. Beberapa lebih suka menjaga peralatan keamanan sumber terbuka.
Harga: Tingkat gratis (pemindaian terbatas). Paket Tim dan Bisnis berbayar.
Platform: Web, CLI, integrasi CI/CD.
Unduh: snyk.io
Garis bawah: Pilihan ketika Anda menginginkan PR remediasi otomatis dan dapat membelinya.
5. Clair, pemindai sisi registri terbaik
Clair oleh CoreOS/Quay adalah server yang memindai gambar saat didorong ke registri kontainer. Itu menyimpan hasil dan mengeksposnya melalui API. Harbor dan Quay keduanya secara asli mengintegrasikan Clair.
Alasan untuk memilihnya adalah jika Anda self-hosting registri (Harbor, Quay) dan menginginkan pemindaian terjadi pada waktu push, bukan pada setiap run CI.
Di mana ia kurang: Komponen server untuk dijalankan dan dirawat. Bukan CLI yang Anda panggil dari laptop.
Harga: Gratis dan sumber terbuka (Apache 2.0).
Platform: Server (Linux, container).
Unduh: github.com/quay/clair
Garis bawah: Pilihan ketika Anda self-hosting registri dan menginginkan pemindaian terpusat.
6. Anchore Engine, perusahaan yang didorong kebijakan terbaik
Anchore Engine (dan penerusnya Anchore Enterprise) memindai gambar, mengevaluasinya terhadap aturan kebijakan (tidak ada pengguna root, tidak ada CVE di atas Tinggi, semua paket di bawah dua tahun), dan menghasilkan keputusan pass/fail. Ini terhubung ke CI sebagai gerbang.
Alasan untuk memilihnya di atas Trivy atau Grype adalah lapisan kebijakan. Jika kepatuhan memerlukan kelulusan kebijakan yang ditandatangani, Anchore dibangun untuk alur kerja itu.
Di mana ia kurang: Pengaturan berbentuk perusahaan. Overkill untuk homelab.
Harga: Mesin open source gratis. Anchore Enterprise berbayar untuk kebijakan, RBAC, dan pelaporan.
Platform: Server (Linux, container). Integrasi CI.
Unduh: anchore.com · GitHub
Garis bawah: Pilihan ketika kepatuhan memerlukan evaluasi kebijakan, bukan hanya daftar CVE.
7. Syft, alat pendamping SBOM-only terbaik
Syft menghasilkan SBOM (SPDX atau CycloneDX) dari gambar kontainer atau sistem file. Ini bukan pemindai CVE. Pasangkan dengan Grype untuk pemeriksaan CVE, atau serahkan SBOM ke alat kepatuhan hilir.
Alasan untuk memilih Syft sendiri adalah jika pekerjaan Anda menghasilkan SBOM untuk kepatuhan (SLSA, perintah eksekutif 14028) dan analisis CVE terjadi di tempat lain.
Di mana ia kurang: Tidak memeriksa CVE sendiri. Membutuhkan Grype atau alat lain.
Harga: Gratis dan sumber terbuka (Apache 2.0).
Platform: Windows, macOS, Linux (CLI); pelari CI.
Unduh: github.com/anchore/syft
Garis bawah: Pilihan ketika SBOM adalah kiriman, bukan daftar CVE.
Cara memilih
- Instalasi default pertama: Trivy.
- Sudah menggunakan Anchore atau Syft: Grype.
- Sudah menjalankan Docker Desktop: Docker Scout.
- Ingin PR remediasi otomatis: Snyk Container.
- Self-hosting Harbor atau Quay: Clair.
- Gerbang kebijakan kepatuhan: Anchore Enterprise.
- SBOM adalah kiriman: Syft + Grype.
FAQ
Pemindai mana yang memiliki cakupan CVE terbaik?
Trivy dan Grype praktis terikat pada tahun 2026 karena keduanya mengkonsumsi umpan hulu yang sama (NVD, GitHub Advisory, Alpine SecDB). Cakupan ekosistem niche (Erlang, R) bervariasi lebih banyak di antara mereka.
Haruskah saya memindai gambar di CI atau saat runtime?
Keduanya. Waktu CI menangkap kerentanan yang diketahui sebelum penggabungan. Runtime menangkap CVE yang baru diungkapkan terhadap gambar yang sudah dikerahkan. Trivy berjalan dalam kedua mode.
Bagaimana cara saya gagalkan build CI pada CVE Kritis?
Setiap pemindai dalam daftar ini mendukung ambang keparahan. Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3. Flag serupa ada untuk Grype, Scout, dan Snyk.
Apakah Docker Scout lebih baik daripada Trivy?
Keuntungan Scout adalah rekomendasi gambar dasar dan integrasi Docker Hub. Keuntungan Trivy adalah berjalan di mana saja dan mencakup lebih banyak target pemindaian. Sebagian besar tim menggunakan keduanya.
Apakah pemindai melindungi terhadap serangan rantai pasokan dalam dependensi?
Sebagian. Mereka menangkap CVE yang diketahui. Mereka tidak dapat mendeteksi paket berbahaya tanpa CVE yang diungkapkan. Pasangkan dengan verifikasi tanda tangan npm/pip, attestasi provenance (SLSA), dan penandatanganan Sigstore untuk pertahanan mendalam.