ページ内ナビ
概要
Grypeはcontainer image、filesystem、SBOMを対象にknown vulnerabilityを検出するCLI scannerです。OS packageとJavaScript、Python、Java、Go、Rustなどlanguage packageを識別し、severityだけでなくEPSS、KEV、risk score、OpenVEX情報を使ってfindingを整理できます。
特徴と向いている用途
公式資料に基づく紹介・実機未検証 · 内容確認日:
主な特徴
container image・directory・SBOMを同じCLIでscanする
Docker/OCI image、local filesystem、Syft等で生成したSBOMを入力にし、package inventoryを脆弱性dataと照合できます。
出典:[1]
OS packageとlanguage packageを横断して検出する
Alpine、Debian、Ubuntu、RHEL等のOS ecosystemに加え、Ruby、Java、JavaScript、Python、.NET、Go、PHP、Rustなどapplication dependencyも対象にします。
出典:[1]
EPSS・KEV・risk score・OpenVEXでtriageする
severityだけでなくexploit probabilityやknown exploited statusを含むpriority情報を使い、OpenVEX documentでnot affected等のcontextを反映できます。
出典:[1]
向いている用途
CI/CDでimageやartifactの脆弱性checkを自動化したいteamに向く
buildしたimage、source tree、SBOMをpipelineでscanし、policyに応じてfindingをartifact化・reviewする運用に適しています。
出典:[1]
導入前の確認
脆弱性DBの鮮度をscan結果とセットで管理する
Grypeはlocal vulnerability DBを使用し、設定上auto-updateは既定で有効です。offline CI等でauto-updateを止める場合はgrype db update/statusを別工程にし、古いDBでsecurity判断しないようにします。
出典:[3]
false positiveやpackage mappingをVEX・実環境contextで確認する
v0.120.0 releaseでもCPE mapping由来のfalse positive修正が含まれています。scanner findingは即ちexploit可能を意味しないため、package origin、fixed version、VEX、実際のdeployment exposureを合わせてtriageします。
参考にした公式資料
- [1]Grype README(2026-10-03)
- [2]Grype v0.120.0 release(2026-10-03)
- [3]Grype database options(2026-10-03)
- [4]Grype v0.120.0 install script(2026-10-03)
- [5]Grype Apache-2.0 license(2026-10-03)
編集部からの補足
container imageだけでなくrepository directoryやSyft SBOMも同じCLIで検査でき、CIの脆弱性gateを作りやすいtoolです。ただしscanner結果は脆弱性DBとpackage identificationに依存するため、severityだけで自動blockせずDB鮮度・VEX・実環境contextまで含めてtriageしてください。
3ステップで試す
- 1
v0.120.0をversion固定でinstall
official installerへtagを渡してbinaryを導入します。CIではscanner versionを固定して再現性を保ちます。
curl -sSfL https://get.anchore.io/grype | sudo sh -s -- -b /usr/local/bin v0.120.0 - 2
脆弱性DBを更新・確認
scan前にlocal vulnerability databaseが最新であることを確認します。
grype db update && grype db status - 3
imageをscan
findingのseverityだけでなくfixed version、EPSS/KEV、package origin、VEXを確認してtriageします。
grype alpine:latest
成長
成長の推移 · 直近30日
12,968 Stars
推移データを蓄積中です。
開発アクティビティ
直近90日・週次
- Commit(直近30日)
- 46
- Open PR
- 84
開発アクティビティを蓄積中です。
Built with
カテゴリとタグ
GitHubデータ
GitHubのデータGitHubの詳細データを見る
GitHub Topics
- containers
- security
- vulnerability
- docker
- golang
- go
- static-analysis
- container-image
- tool
- oci
- cyclonedx
- vulnerabilities
- Stars
- 12,968
- Forks
- 896
- Watchers
- 82
- Open Issues
- 334
- Contributors
- 152
- 所有者種別
- Organization
- 主要言語
- Go
- ライセンス
- Apache-2.0
- リポジトリ最終更新
- 2026/10/02
関連情報
関連記事を投稿するこのOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。
あわせて探訪
- Kyverno8,212 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
Kubernetesのadmission・background scanでPolicy as Codeを継続適用する
Go - FlexPrice6,891 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
usage eventをmetering・pricing・credits・entitlement・invoiceへつなぐOpen Coreのbilling infrastructure
Go - SonarQube Community Build11,044 Stars
共通タグ 2件 · 共通カテゴリ 1件
static analysisとQuality Gateでbug・vulnerability・maintainability・coverageを継続検証するopen-source code verification server
Java - legmacs42 Stars
共通タグ 2件 · 共通カテゴリ 1件
editor本体と同じlet-go Lispでbuilt-in同等に拡張できる小型terminal editor
Clojure - Moby72,143 Stars
共通タグ 2件 · 同じ言語
Docker Engineのupstreamとしてcontainer systemを部品から組み立てるproject
Go - LocalAI49,374 Stars
共通タグ 2件 · 同じ言語
文章、画像、音声、動画のAI実行基盤を一つの管理面へまとめる
Go
情報の誤りを報告
掲載内容に誤りや古い情報があればお知らせください。