E-GRY
Grype
Escáner de vulnerabilidades para imágenes de contenedor, sistemas de archivos y SBOMs.
Sitio oficialVolver al catálogo
RESUMEN
Grype (github.com/anchore/grype), también de Anchore, toma una imagen de contenedor, una ruta de sistema de archivos o un SBOM generado con syft, y compara cada paquete encontrado contra una base de vulnerabilidades actualizada continuamente, reportando CVEs conocidos por paquete, versión instalada y severidad.
Como acepta un SBOM directamente, Grype combina de forma natural con syft: genera el SBOM una vez durante el análisis de la imagen y luego corre Grype contra él (o varias bases de vulnerabilidades a lo largo del tiempo) sin repetir el paso más lento de desempaquetar la imagen, el patrón estándar para escanear las mismas imágenes base en un conjunto grande de servicios.
CASOS DE USO
Casos de uso en un engagement
- 01
Escanear una imagen de contenedor directamente en busca de CVEs conocidos por paquete y versión.
- 02
Ejecutar Grype contra un SBOM de Syft generado previamente para no reanalizar la imagen.
- 03
Bloquear un pipeline de CI/CD según umbrales de severidad para detectar CVEs nuevos en imágenes existentes.
- 04
Comparar resultados de escaneo entre tags de imagen para ver qué versiones de imagen base tienen menos vulnerabilidades conocidas.
PRIMEROS PASOS
Una vez identificadas las imágenes en alcance, para marcar rápidamente CVEs conocidos por paquete y versión antes de triar a mano.
- Confirma qué imágenes o SBOMs están en alcance para el escaneo de vulnerabilidades.
- Instala Grype desde un binario de release o el gestor de paquetes.
- Ejecuta Grype contra la imagen objetivo (o un SBOM de Syft) para obtener un reporte de CVEs.
- Tria cada hallazgo por explotabilidad y alcanzabilidad reales, no solo por aparecer en el reporte.
grype app:latest -o tableANTES DE USARLA
Qué revisar antes de lanzarla
Que coincida un CVE significa que la versión vulnerable del paquete está presente, no que sea alcanzable o explotable en este despliegue — tria antes de reportar la severidad tal cual.
La base de vulnerabilidades tiene huecos de cobertura y falsos positivos por coincidencia de versión; contrasta los hallazgos de severidad alta con el advisory del proveedor antes de incluirlos en el informe.
Escanear imágenes de producción del cliente obtenidas de su registry sigue siendo tocar infraestructura del cliente — confirma que el acceso de pull está dentro del alcance acordado.