Erforderlich für den Betrieb der Seite (Login, Einstellungen, Sicherheit). Immer aktiv.
Grype für MSP-CI — SBOM → fail-closed Vulnerability-Gate
anchore/grype (~12.911★, letzter Commit 2026-09-18T15:59:50Z) für MSP-CI: SBOM → Grype fail-closed Gate. Syft/Trivy nicht restampen. Keine erfundenen Adoptionsmetriken.
Images, Dateisysteme und SBOMs scannen — dann Pipeline bei bekannten Vulns failen
anchore/grype (~12.911★ laut HTML-Snapshot 21.09.2026; letzter Commit ) scannt Container-Images, Dateisysteme und SBOMs auf Schwachstellen. MSPs können Grype als fail-closed CI-Gate nach SBOM-Erzeugung einbinden, damit bekannte CVEs den Merge blockieren bis Ausnahmen einen Owner haben.
Syft oder Trivy aus früheren Packs nicht restampen — dieser Entwurf ist nur Grype-as-Gate. Keine Adoptionsmetriken jenseits des zitierten Star-/Commit-Snapshots.
MSP-CI-Muster: SBOM in der Pipeline erzeugen, Grype gegen dieses SBOM (und optional das Image) laufen lassen, Severity-Schwelle setzen die den Job failt, und für „dirty“ Merges eine benannte Ausnahme mit Ablauf verlangen. Thematisch mit Dependency-Update-Bots kombinieren — aber dieses Pack auf das Scan-Gate fokussieren, nicht auf Renovate-Restamps.
Grype ersetzt weder Patch-Ownership noch Least Privilege oder Runtime-Kontrollen. Schwellen zuerst in einer Non-Prod-Pipeline validieren.
# MSP Grype CI checklist — defensive / fail-closed
1. Generate SBOM in CI for images and relevant filesystems
2. Run Grype against the SBOM (and optionally the image)
3. Fail the job above an owned severity threshold
4. Require named exceptions with expiry for dirty merges
5. Do not restamp Syft/Trivy in this pack — Grype-as-gate only
6. Cite only the GitHub star/commit snapshot; no invented adoption metrics