Grype scanne une image de conteneur ou un SBOM généré par Syft pour identifier les vulnérabilités connues affectant les composants installés. S’intègre facilement en CI/CD comme porte de qualité avant publication d’une image.
🔵 Défensif
# Scanne une image, échoue si une vulnérabilité critique est trouvée
$ grype mon-image:latest --fail-on critical -o json
$ grype mon-image:latest --fail-on critical -o json
La commande produit un JSON listant chaque vulnérabilité (CVE, package concerné, version corrigée si disponible, sévérité) et retourne un code de sortie non nul dès qu’une vulnérabilité de sévérité “critical” est présente, bloquant ainsi la publication de l’image en CI/CD.