P-
Вот ссылка, правда уже в корпоративном блоге.
Size: a a a
P-
P-
K
K
clair
- самое шустрое из всего, что я видел; проверяет только системные пакеты и не заморачивается на проверку слоёв; я применяю как "стоп-проверку" - если остальные сканеры разработка может и проигнорить, то если clair
что-то нашёл - такое даже в тест вылить у них не получится.anchore
- самое медленное из всего, что я видел; проверяет и пакеты ОС, и проектные зависимости - от питона до ноды и обратно; обилие false positives раздражает ещё больше, чем "самое медленное";depspy
- очень криво, очень косо, придётся допиливать и адаптировать, НО! таки snyk - очень много интересных вещей нашлось; в целом - скорость обновления snyk'а и его точность реально впечатляют;trivy
- реально шустро работает, проверяет в том числе и слои (сильно сомнительный плюс, но плюс), чекает и системные пакеты, и зависимости проектные; всё клёви, претензий нет, но вкручивать в CI в лоб низя - а то при каждом запуске будет 3Gi+ сливать vulndb.A
depspy
и snyk связаны?K
depspy
и snyk связаны?A
GM
trivy
- реально шустро работает, проверяет в том числе и слои (сильно сомнительный плюс, но плюс), чекает и системные пакеты, и зависимости проектные; всё клёви, претензий нет, но вкручивать в CI в лоб низя - а то при каждом запуске будет 3Gi+ сливать vulndb.K
trivy
- реально шустро работает, проверяет в том числе и слои (сильно сомнительный плюс, но плюс), чекает и системные пакеты, и зависимости проектные; всё клёви, претензий нет, но вкручивать в CI в лоб низя - а то при каждом запуске будет 3Gi+ сливать vulndb.P-
trivy
- реально шустро работает, проверяет в том числе и слои (сильно сомнительный плюс, но плюс), чекает и системные пакеты, и зависимости проектные; всё клёви, претензий нет, но вкручивать в CI в лоб низя - а то при каждом запуске будет 3Gi+ сливать vulndb.K
K
GM
K
GM
GM
K
pip install -r requirements.txt
. где реально полный рандом при сборке может приехать.K
GM