Épingler les images Docker à une vraie balise n’est que la première étape. La deuxième étape consiste à savoir quels CVE se trouvent à l’intérieur de cette image avant qu’elle ne touche votre hôte. Un analyseur lit les couches d’image, énumère chaque paquet du système d’exploitation et dépendance de langage, et vérifie chacun par rapport aux flux CVE. Les sept choix ci-dessous couvrent les outils CLI locaux, les coureurs CI et les plates-formes hébergées sur les niveaux gratuits et payants.
Que rechercher dans un analyseur d’images
Considérez ceci avant d’en choisir un:
- Couverture. CVE des paquets du système d’exploitation (RPM, DEB, APK, Alpine) plus CVE des paquets de langage (npm, pip, gem, cargo, Go modules). Tous les outils ne capturent pas les deux.
- Conseils de correction. Une liste CVE brute est du bruit. Les bons outils montrent la version spécifique du paquet à mettre à niveau.
- Sortie SBOM. La sortie de la nomenclature des matériaux logiciels SPDX ou CycloneDX est désormais une exigence de conformité dans certains secteurs.
- Intégration CI. Échouez la compilation sur un CVE critique, ou ouvrez une PR pour mettre à niveau le paquet.
- Analyse au moment de l’exécution. Certains outils surveillent également les conteneurs en cours d’exécution pour détecter les anomalies de comportement. Généralement réservé à l’entreprise.
Comparaison rapide
| Application | Meilleur pour | Temps d’exécution | Gratuit | SBOM | Conseils de correction |
|---|---|---|---|---|---|
| Trivy | Analyseur open source par défaut | N’importe lequel (CLI, CI) | Oui | Oui | Oui |
| Grype | Analyse CVE soutenue par Anchore | N’importe lequel (CLI, CI) | Oui | Oui | Oui |
| Docker Scout | Docker Desktop natif | Docker Desktop | Gratuit (personnel) | Oui | Oui |
| Snyk Container | Workflow payant d’abord CI | N’importe lequel | Niveau gratuit | Oui | Oui |
| Clair | Analyse du côté du registre | Serveur | Oui | Partiellement | Oui |
| Anchore Engine | Entreprise pilotée par les politiques | Serveur | Oui | Oui | Oui |
| Syft | Outil compagnon SBOM uniquement | N’importe lequel (CLI, CI) | Oui | Oui | Non |
1. Trivy, meilleur choix open source
Trivy par Aqua Security analyse les images de conteneurs, les systèmes de fichiers, les référentiels git et les clusters Kubernetes pour les CVE, les configurations incorrectes et les secrets exposés. Il lit les paquets du système d’exploitation et les dépendances de langage prêts à l’emploi, produit des SBOM et fonctionne comme CLI, action GitHub ou opérateur Kubernetes.
La raison de le choisir est la couverture. Trivy capture ce que les analyseurs de système d’exploitation dédiés manquent (CVE npm/pip) et ce que les analyseurs de langage dédiés manquent (CVE d’image de base du système d’exploitation) en une seule passe.
Où il est limité: Les fonctionnalités d’entreprise (politique, tableaux de bord, RBAC) résident dans le produit payant d’Aqua. Le CLI gratuit ne produit pas de rapports à l’échelle de la flotte.
Tarification: Gratuit et open source (Apache 2.0). Plateforme Aqua payante pour l’entreprise.
Plates-formes: Windows, macOS, Linux (CLI); coureurs CI; Kubernetes.
Télécharger: trivy.dev · GitHub
Au final: Installation par défaut de premier choix pour l’analyse d’images.
2. Grype, meilleur choix de la famille Anchore
Grype est l’analyseur CVE de la famille Anchore. Il lit les SBOM produits par Syft (son outil frère) et les compare avec les flux CVE publics. La raison d’utiliser Grype spécifiquement est si vous produisez déjà des SBOM avec Syft, ou si vous souhaitez une séparation plus claire entre “générer un inventaire” et “vérifier l’inventaire pour les CVE”.
Certaines équipes couplent Syft + Grype pour la séparation SBOM/CVE; d’autres utilisent Trivy pour les deux en un seul appel.
Où il est limité: La couverture chevauche fortement Trivy. Choisir Grype plutôt que Trivy est une question de préférence plutôt que de capacité.
Tarification: Gratuit et open source (Apache 2.0). Anchore Enterprise payante pour les politiques et rapports.
Plates-formes: Windows, macOS, Linux (CLI); coureurs CI.
Télécharger: github.com/anchore/grype
Au final: Choisissez ceci si vous utilisez déjà Syft ou Anchore. Sinon Trivy.
3. Docker Scout, meilleur choix natif Docker Desktop
Docker Scout est fourni dans Docker Desktop et s’intègre à Docker Hub. Poussez une image vers Docker Hub, et Scout l’analyse automatiquement. Dans Docker Desktop, exécutez docker scout cves <image> pour analyser localement.
La raison de le choisir est que si vous exécutez déjà Docker Desktop, Scout est à un seul commandement sans installation supplémentaire. Il affiche également une recommandation d’image de base pour réduire la surface vulnérable.
Où il est limité: Le niveau gratuit couvre trois dépôts sur Docker Hub. L’analyse à l’échelle de l’organisation est un abonnement Docker Business payant.
Tarification: Niveau personnel gratuit. Abonnement Docker Business pour les fonctionnalités d’équipe.
Plates-formes: Docker Desktop (Windows, macOS, Linux) et Docker Hub.
Télécharger: docs.docker.com/scout
Au final: Le point de départ le plus facile sur Docker Desktop.
4. Snyk Container, meilleur workflow payant en priorité CI
Snyk Container s’intègre à GitHub, GitLab et Bitbucket pour analyser les images référencées dans vos Dockerfile et manifestes Kubernetes. Il ouvre des PR pour mettre à niveau les images de base et les paquets de langage, et suit la correction des CVE au fil du temps dans un tableau de bord.
La raison de payer est le workflow de correction: Snyk ne signale pas seulement les CVE, il produit la PR réelle qui les corrige.
Où il est limité: Le niveau gratuit est généreux pour un usage personnel; les équipes plus grandes ont besoin de sièges payants. Certains préfèrent maintenir les outils de sécurité open source.
Tarification: Niveau gratuit (analyses limitées). Plans Team et Business payants.
Plates-formes: Web, CLI, intégrations CI/CD.
Télécharger: snyk.io
Au final: Le choix quand vous voulez des PR de correction automatiques et que vous pouvez vous le permettre.
5. Clair, meilleur analyseur du côté du registre
Clair par CoreOS/Quay est un serveur qui analyse les images au moment où elles sont poussées vers un registre de conteneurs. Il stocke les résultats et les expose via une API. Harbor et Quay intègrent tous deux Clair nativement.
La raison de le choisir est si vous auto-hébergez un registre (Harbor, Quay) et que vous souhaitez que les analyses se produisent au moment du push, pas à chaque exécution CI.
Où il est limité: Composant serveur à exécuter et maintenir. Pas un CLI que vous appelez depuis un ordinateur portable.
Tarification: Gratuit et open source (Apache 2.0).
Plates-formes: Serveur (Linux, conteneur).
Télécharger: github.com/quay/clair
Au final: Le choix quand vous auto-hébergez un registre et que vous souhaitez une analyse centralisée.
6. Anchore Engine, meilleure entreprise pilotée par les politiques
Anchore Engine (et son successeur Anchore Enterprise) analyse les images, les évalue selon les règles de politique (pas d’utilisateur root, pas de CVE au-dessus de Élevé, tous les paquets datant de moins de deux ans), et produit un verdict pass/fail. Il se branche sur CI en tant que portail.
La raison de le choisir plutôt que Trivy ou Grype est la couche de politique. Si la conformité nécessite un passage de politique signé, Anchore est construit pour ce flux.
Où il est limité: Configuration en forme d’entreprise. Excessif pour un homelab.
Tarification: Moteur open source gratuit. Anchore Enterprise payante pour les politiques, RBAC et rapports.
Plates-formes: Serveur (Linux, conteneur). Intégrations CI.
Télécharger: anchore.com · GitHub
Au final: Le choix quand la conformité nécessite une évaluation des politiques, pas seulement une liste CVE.
7. Syft, meilleur outil compagnon SBOM uniquement
Syft produit des SBOM (SPDX ou CycloneDX) à partir d’une image de conteneur ou d’un système de fichiers. Ce n’est pas un analyseur CVE. Associez-le à Grype pour les vérifications de CVE, ou remettez le SBOM à un outil de conformité en aval.
La raison de choisir Syft seul est si votre travail consiste à produire des SBOM pour la conformité (SLSA, arrêté 14028) et l’analyse des CVE se fait ailleurs.
Où il est limité: Ne vérifie pas les CVE par lui-même. A besoin de Grype ou d’un autre outil.
Tarification: Gratuit et open source (Apache 2.0).
Plates-formes: Windows, macOS, Linux (CLI); coureurs CI.
Télécharger: github.com/anchore/syft
Au final: Le choix quand SBOM est le livrable, pas la liste CVE.
Comment choisir
- Installation par défaut de premier choix: Trivy.
- Utilisez déjà Anchore ou Syft: Grype.
- Exécutez déjà Docker Desktop: Docker Scout.
- Voulez des PR de correction automatiques: Snyk Container.
- Auto-hébergez Harbor ou Quay: Clair.
- Portail de politique de conformité: Anchore Enterprise.
- SBOM est le livrable: Syft + Grype.
FAQ
Quel analyseur a la meilleure couverture CVE?
Trivy et Grype sont pratiquement à égalité en 2026 car ils consomment tous deux les mêmes flux en amont (NVD, GitHub Advisory, Alpine SecDB). La couverture des écosystèmes de niche (Erlang, R) varie davantage entre eux.
Dois-je analyser les images en CI ou au moment de l’exécution?
Les deux. Le temps CI détecte les vulnérabilités connues avant la fusion. Le temps d’exécution détecte les CVE nouvellement divulgués contre les images déjà déployées. Trivy fonctionne dans les deux modes.
Comment puis-je échouer une compilation CI sur un CVE critique?
Chaque analyseur de cette liste supporte un seuil de gravité. Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3. Des drapeaux similaires existent pour Grype, Scout et Snyk.
Docker Scout est-il meilleur que Trivy?
L’avantage de Scout est la recommandation d’image de base et l’intégration de Docker Hub. L’avantage de Trivy est qu’il fonctionne n’importe où et couvre plus de cibles d’analyse. La plupart des équipes utilisent les deux.
Les analyseurs protègent-ils contre une attaque de la chaîne d’approvisionnement dans les dépendances?
Partiellement. Ils détectent les CVE connus. Ils ne peuvent pas détecter un paquet malveillant sans CVE divulgué. Associez-vous à la vérification de signature npm/pip, aux attestations de provenance (SLSA) et à la signature Sigstore pour une défense en profondeur.