OSS探訪

container image・filesystem・SBOMを脆弱性DBと照合し、EPSS・KEV・VEXを使って修正優先度を絞る

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
12,968
主要言語
Go
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/02
ページ内ナビ

概要

Grypeはcontainer image、filesystem、SBOMを対象にknown vulnerabilityを検出するCLI scannerです。OS packageとJavaScript、Python、Java、Go、Rustなどlanguage packageを識別し、severityだけでなくEPSS、KEV、risk score、OpenVEX情報を使ってfindingを整理できます。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

container image・directory・SBOMを同じCLIでscanする

Docker/OCI image、local filesystem、Syft等で生成したSBOMを入力にし、package inventoryを脆弱性dataと照合できます。

出典:[1]

OS packageとlanguage packageを横断して検出する

Alpine、Debian、Ubuntu、RHEL等のOS ecosystemに加え、Ruby、Java、JavaScript、Python、.NET、Go、PHP、Rustなどapplication dependencyも対象にします。

出典:[1]

EPSS・KEV・risk score・OpenVEXでtriageする

severityだけでなくexploit probabilityやknown exploited statusを含むpriority情報を使い、OpenVEX documentでnot affected等のcontextを反映できます。

出典:[1]

向いている用途

CI/CDでimageやartifactの脆弱性checkを自動化したいteamに向く

buildしたimage、source tree、SBOMをpipelineでscanし、policyに応じてfindingをartifact化・reviewする運用に適しています。

出典:[1]

導入前の確認

脆弱性DBの鮮度をscan結果とセットで管理する

Grypeはlocal vulnerability DBを使用し、設定上auto-updateは既定で有効です。offline CI等でauto-updateを止める場合はgrype db update/statusを別工程にし、古いDBでsecurity判断しないようにします。

出典:[3]

false positiveやpackage mappingをVEX・実環境contextで確認する

v0.120.0 releaseでもCPE mapping由来のfalse positive修正が含まれています。scanner findingは即ちexploit可能を意味しないため、package origin、fixed version、VEX、実際のdeployment exposureを合わせてtriageします。

出典:[2][1]

v0.120.0ではrelease checksum署名方式がSigstore bundleへ移行

v0.120.0はrelease checksumをsigstore bundleで署名する変更を含み、installerもtag指定とchecksum検証を備えます。CIではversionを固定して再現性を確保します。

出典:[2][4]

参考にした公式資料

  1. [1]Grype README(2026-10-03)
  2. [2]Grype v0.120.0 release(2026-10-03)
  3. [3]Grype database options(2026-10-03)
  4. [4]Grype v0.120.0 install script(2026-10-03)
  5. [5]Grype Apache-2.0 license(2026-10-03)
編集部からの補足

container imageだけでなくrepository directoryやSyft SBOMも同じCLIで検査でき、CIの脆弱性gateを作りやすいtoolです。ただしscanner結果は脆弱性DBとpackage identificationに依存するため、severityだけで自動blockせずDB鮮度・VEX・実環境contextまで含めてtriageしてください。

3ステップで試す

  1. 1

    v0.120.0をversion固定でinstall

    official installerへtagを渡してbinaryを導入します。CIではscanner versionを固定して再現性を保ちます。

    curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/bin v0.120.0
  2. 2

    脆弱性DBを更新・確認

    scan前にlocal vulnerability databaseが最新であることを確認します。

    grype db update && grype db status
  3. 3

    imageをscan

    findingのseverityだけでなくfixed version、EPSS/KEV、package origin、VEXを確認してtriageします。

    grype alpine:latest
公式READMEで確認

成長

成長の推移 · 直近30日

12,968 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
46
Open PR
84

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • containers
  • security
  • vulnerability
  • docker
  • golang
  • go
  • static-analysis
  • container-image
  • tool
  • oci
  • cyclonedx
  • vulnerabilities
Stars
12,968
Forks
896
Watchers
82
Open Issues
334
Contributors
152
所有者種別
Organization
主要言語
Go
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/02

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?