Docker इमेज को एक वास्तविक टैग पर पिन करना केवल पहला कदम है। दूसरा कदम यह जानना है कि वह इमेज आपके होस्ट तक पहुंचने से पहले किन CVE को धारण करता है। एक स्कैनर इमेज परतों को पढ़ता है, प्रत्येक OS पैकेज और भाषा निर्भरता को सूचीबद्ध करता है, और प्रत्येक को CVE फीड के विरुद्ध जांचता है। नीचे दिए गए सात विकल्प स्थानीय CLI उपकरण, CI रनर और मुफ्त और सशुल्क स्तरों में होस्ट किए गए प्लेटफॉर्म को कवर करते हैं।
इमेज स्कैनर में क्या देखें
एक चुनने से पहले इसे ध्यान में रखें:
- कवरेज। OS पैकेज CVE (RPM, DEB, APK, Alpine) प्लस भाषा-पैकेज CVE (npm, pip, gem, cargo, Go modules)। हर उपकरण दोनों को नहीं पकड़ता।
- सुधार मार्गदर्शन। एक कच्चा CVE सूची शोर है। अच्छे उपकरण अपग्रेड करने के लिए विशिष्ट पैकेज संस्करण दिखाते हैं।
- SBOM आउटपुट। SPDX या CycloneDX सॉफ़्टवेयर-सामग्री-सूची आउटपुट अब कुछ क्षेत्रों में अनुपालन आवश्यकता है।
- CI एकीकरण। गंभीर CVE पर निर्माण विफल करें, या पैकेज को बंप करने के लिए PR खोलें।
- रनटाइम स्कैन। कुछ उपकरण व्यवहार संबंधी विसंगतियों के लिए चलने वाले कंटेनरों की भी निगरानी करते हैं। अधिकांश मामलों में केवल एंटरप्राइज।
त्वरित तुलना
| ऐप | के लिए सर्वश्रेष्ठ | रनटाइम | मुफ्त | SBOM | सुधार मार्गदर्शन |
|---|---|---|---|---|---|
| Trivy | डिफ़ॉल्ट ओपन सोर्स स्कैनर | कोई भी (CLI, CI) | हाँ | हाँ | हाँ |
| Grype | Anchore-समर्थित CVE स्कैन | कोई भी (CLI, CI) | हाँ | हाँ | हाँ |
| Docker Scout | नेटिव Docker Desktop | Docker Desktop | मुफ्त (व्यक्तिगत) | हाँ | हाँ |
| Snyk Container | सशुल्क CI-प्रथम वर्कफ़्लो | कोई भी | मुफ्त स्तर | हाँ | हाँ |
| Clair | रजिस्ट्री-साइड स्कैनिंग | सर्वर | हाँ | आंशिक | हाँ |
| Anchore Engine | नीति-संचालित एंटरप्राइज | सर्वर | हाँ | हाँ | हाँ |
| Syft | SBOM-केवल साथी उपकरण | कोई भी (CLI, CI) | हाँ | हाँ | नहीं |
1. Trivy, सर्वश्रेष्ठ ओपन सोर्स पिक
Trivy Aqua Security द्वारा CVE, गलत कॉन्फ़िगरेशन और उजागर किए गए रहस्यों के लिए कंटेनर इमेज, फाइल सिस्टम, git repos और Kubernetes क्लस्टर को स्कैन करता है। यह तुरंत OS पैकेज और भाषा निर्भरता को पढ़ता है, SBOM उत्पन्न करता है, और CLI, GitHub कार्रवाई या Kubernetes ऑपरेटर के रूप में चलता है।
इसे चुनने का कारण कवरेज है। Trivy उन चीजों को पकड़ता है जो समर्पित OS स्कैनर मिस करते हैं (npm/pip CVE) और वे चीजें जो समर्पित भाषा स्कैनर मिस करते हैं (आधार-इमेज OS CVE) एक पास में।
जहां यह कम पड़ता है: एंटरप्राइज फीचर (नीति, डैशबोर्ड, RBAC) Aqua के सशुल्क उत्पाद में रहते हैं। मुफ्त CLI फ्लीट-वाइड रिपोर्टिंग नहीं करता।
मूल्य निर्धारण: मुफ्त और ओपन सोर्स (Apache 2.0)। एंटरप्राइज के लिए सशुल्क Aqua Platform।
प्लेटफॉर्म: Windows, macOS, Linux (CLI); CI रनर; Kubernetes।
निचली पंक्ति: इमेज स्कैनिंग के लिए डिफ़ॉल्ट पहली स्थापना।
2. Grype, सर्वश्रेष्ठ Anchore-परिवार विकल्प
Grype Anchore परिवार से CVE स्कैनर है। यह Syft (इसका भाई-बहन उपकरण) द्वारा उत्पादित SBOM को पढ़ता है और उन्हें सार्वजनिक CVE फीड से मेल खाता है। Grype का उपयोग विशेष रूप से करने का कारण यह है कि यदि आप पहले से Syft के साथ SBOM उत्पन्न कर रहे हैं, या यदि आप “एक इन्वेंटरी जेनरेट करें” और “CVE के लिए इन्वेंटरी की जांच करें” के बीच स्पष्ट पृथक्करण चाहते हैं।
कुछ टीमें SBOM/CVE विभाजन के लिए Syft + Grype को जोड़ते हैं; अन्य दोनों के लिए एक कॉल में Trivy का उपयोग करते हैं।
जहां यह कम पड़ता है: कवरेज Trivy के साथ भारी ओवरलैप करता है। Trivy के बजाय Grype चुनना क्षमता की तुलना में अधिक पसंद का विषय है।
मूल्य निर्धारण: मुफ्त और ओपन सोर्स (Apache 2.0)। नीति और रिपोर्ट के लिए सशुल्क Anchore Enterprise।
प्लेटफॉर्म: Windows, macOS, Linux (CLI); CI रनर।
डाउनलोड: github.com/anchore/grype
निचली पंक्ति: यदि आप पहले से Syft या Anchore का उपयोग कर रहे हैं तो इसे चुनें। अन्यथा Trivy।
3. Docker Scout, सर्वश्रेष्ठ नेटिव Docker Desktop विकल्प
Docker Scout Docker Desktop में शिप करता है और Docker Hub के साथ एकीकृत करता है। एक इमेज को Docker Hub में धकेलें, और Scout इसे स्वचालित रूप से स्कैन करता है। Docker Desktop में, स्थानीय रूप से स्कैन करने के लिए docker scout cves <image> चलाएं।
इसे चुनने का कारण यह है कि यदि आप पहले से Docker Desktop चला रहे हैं, तो Scout बिना अतिरिक्त स्थापना के एक कमांड की दूरी पर है। यह कमजोर सतह को कम करने के लिए आधार-इमेज सिफारिश भी दिखाता है।
जहां यह कम पड़ता है: मुफ्त स्तर Docker Hub पर तीन repos को कवर करता है। संपूर्ण संगठन-व्यापी स्कैनिंग एक सशुल्क Docker Business सदस्यता है।
मूल्य निर्धारण: मुफ्त व्यक्तिगत स्तर। टीम फीचर के लिए Docker Business सदस्यता।
प्लेटफॉर्म: Docker Desktop (Windows, macOS, Linux) और Docker Hub।
डाउनलोड: docs.docker.com/scout
निचली पंक्ति: Docker Desktop पर शुरू करने का सबसे आसान बिंदु।
4. Snyk Container, सर्वश्रेष्ठ सशुल्क CI-प्रथम वर्कफ़्लो
Snyk Container आपकी Dockerfile और Kubernetes मैनिफेस्ट में संदर्भित इमेज को स्कैन करने के लिए GitHub, GitLab और Bitbucket के साथ एकीकृत करता है। यह आधार इमेज और भाषा पैकेज को बंप करने के लिए PR खोलता है, और एक डैशबोर्ड में समय के साथ CVE उपचार को ट्रैक करता है।
भुगतान करने का कारण उपचार कार्यप्रवाह है: Snyk न केवल CVE की रिपोर्ट करता है, यह वास्तविक PR उत्पन्न करता है जो उन्हें ठीक करता है।
जहां यह कम पड़ता है: मुफ्त स्तर व्यक्तिगत उपयोग के लिए उदार है; बड़ी टीमों को सशुल्क सीटें चाहिए। कुछ ओपन सोर्स सुरक्षा उपकरण रखना पसंद करते हैं।
मूल्य निर्धारण: मुफ्त स्तर (सीमित स्कैन)। सशुल्क Team और Business योजनाएं।
प्लेटफॉर्म: वेब, CLI, CI/CD एकीकरण।
डाउनलोड: snyk.io
निचली पंक्ति: जब आप स्वचालित उपचार PR चाहते हैं और इसे वहन कर सकते हैं तो चुनाव।
5. Clair, सर्वश्रेष्ठ रजिस्ट्री-साइड स्कैनर
Clair CoreOS/Quay द्वारा एक सर्वर है जो कंटेनर रजिस्ट्री में धकेले जाने पर इमेज को स्कैन करता है। यह परिणाम संग्रहीत करता है और API के माध्यम से उन्हें उजागर करता है। Harbor और Quay दोनों मूल रूप से Clair को एकीकृत करते हैं।
इसे चुनने का कारण यह है कि यदि आप एक रजिस्ट्री (Harbor, Quay) को स्व-होस्ट करते हैं और प्रत्येक CI रन में नहीं, पुश समय पर स्कैन होना चाहते हैं।
जहां यह कम पड़ता है: सर्वर घटक को चलाने और बनाए रखने के लिए। CLI नहीं जिसे आप लैपटॉप से आमंत्रित करते हैं।
मूल्य निर्धारण: मुफ्त और ओपन सोर्स (Apache 2.0)।
प्लेटफॉर्म: सर्वर (Linux, container)।
डाउनलोड: github.com/quay/clair
निचली पंक्ति: जब आप एक रजिस्ट्री को स्व-होस्ट करते हैं और केंद्रीकृत स्कैनिंग चाहते हैं तो विकल्प।
6. Anchore Engine, सर्वश्रेष्ठ नीति-संचालित एंटरप्राइज
Anchore Engine (और इसका उत्तराधिकारी Anchore Enterprise) इमेज को स्कैन करता है, नीति नियमों के विरुद्ध उनका मूल्यांकन करता है (कोई रूट उपयोगकर्ता नहीं, उच्च से ऊपर कोई CVE नहीं, सभी पैकेज दो साल से कम), और एक pass/fail वर्डिक्ट उत्पन्न करता है। यह CI को एक गेट के रूप में प्लग करता है।
Trivy या Grype के बजाय इसे चुनने का कारण नीति परत है। यदि अनुपालन को हस्ताक्षरित नीति पास की आवश्यकता है, तो Anchore उस प्रवाह के लिए बनाया गया है।
जहां यह कम पड़ता है: एंटरप्राइज-आकार का सेटअप। एक होमलैब के लिए अत्यधिक।
मूल्य निर्धारण: मुफ्त ओपन सोर्स इंजन। नीति, RBAC और रिपोर्टिंग के लिए सशुल्क Anchore Enterprise।
प्लेटफॉर्म: सर्वर (Linux, container)। CI एकीकरण।
डाउनलोड: anchore.com · GitHub
निचली पंक्ति: जब अनुपालन नीति मूल्यांकन की आवश्यकता होती है, तो केवल CVE सूची नहीं।
7. Syft, सर्वश्रेष्ठ SBOM-केवल साथी
Syft कंटेनर इमेज या फाइल सिस्टम से SBOM (SPDX या CycloneDX) उत्पन्न करता है। यह CVE स्कैनर नहीं है। CVE चेक के लिए Grype के साथ जोड़ी करें, या SBOM को एक डाउनस्ट्रीम अनुपालन उपकरण में सौंपें।
Syft अकेले चुनने का कारण यह है कि यदि आपका काम अनुपालन के लिए SBOM उत्पन्न करना है (SLSA, कार्यकारी आदेश 14028) और CVE विश्लेषण कहीं और होता है।
जहां यह कम पड़ता है: स्वयं CVE की जांच नहीं करता। Grype या किसी अन्य उपकरण की आवश्यकता है।
मूल्य निर्धारण: मुफ्त और ओपन सोर्स (Apache 2.0)।
प्लेटफॉर्म: Windows, macOS, Linux (CLI); CI रनर।
डाउनलोड: github.com/anchore/syft
निचली पंक्ति: जब SBOM डिलीवरी है, CVE सूची नहीं।
कैसे चुनें
- डिफ़ॉल्ट पहली स्थापना: Trivy।
- पहले से Anchore या Syft का उपयोग करें: Grype।
- पहले से Docker Desktop चलाएं: Docker Scout।
- उपचार PR चाहते हैं: Snyk Container।
- Self-host Harbor या Quay: Clair।
- अनुपालन नीति गेट: Anchore Enterprise।
- SBOM डिलीवरी है: Syft + Grype।
FAQ
कौन सा स्कैनर सर्वश्रेष्ठ CVE कवरेज है?
Trivy और Grype 2026 में प्रभावी रूप से बंधे हैं क्योंकि दोनों समान अपस्ट्रीम फीड (NVD, GitHub Advisory, Alpine SecDB) का उपभोग करते हैं। जातीय पारिस्थितिकी तंत्र (Erlang, R) का कवरेज उनके बीच अधिक भिन्न होता है।
क्या मुझे CI या रनटाइम पर इमेज स्कैन करने चाहिए?
दोनों। CI-समय विलय से पहले ज्ञात कमजोरियों को पकड़ता है। रनटाइम पहले से तैनात की गई इमेज के खिलाफ नई खुली CVE को पकड़ता है। Trivy दोनों मोड में चलता है।
मैं गंभीर CVE पर CI बिल्ड कैसे विफल करता हूं?
इस सूची में प्रत्येक स्कैनर गंभीरता थ्रेसहोल्ड का समर्थन करता है। Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3। Grype, Scout और Snyk के लिए समान फ्लैग मौजूद हैं।
क्या Docker Scout Trivy से बेहतर है?
Scout का लाभ आधार-इमेज सिफारिश और Docker Hub एकीकरण है। Trivy का लाभ यह है कि यह कहीं भी चलता है और अधिक स्कैन लक्ष्यों को कवर करता है। अधिकांश टीमें दोनों का उपयोग करती हैं।
क्या स्कैनर निर्भरताओं में आपूर्ति-श्रृंखला हमले से रक्षा करते हैं?
आंशिक रूप से। वे ज्ञात CVE को पकड़ते हैं। वे खुली CVE के बिना एक दुर्भावनापूर्ण पैकेज का पता नहीं लगा सकते। npm/pip हस्ताक्षर सत्यापन, प्रोवेनेंस प्रमाण पत्र (SLSA) और Sigstore हस्ताक्षर के साथ जोड़ी करें गहराई में सुरक्षा के लिए।