← Tutte le news
ARTICOLO
22 settembre 2026

Grype per CI MSP — SBOM → gate vulnerabilità fail-closed

anchore/grype (~12.911★, ultimo commit 2026-09-18T15:59:50Z) per CI MSP: SBOM → gate Grype fail-closed. Non restampare Syft/Trivy. Nessuna metrica di adozione inventata.

Scansionare immagini, filesystem e SBOM — poi far fallire la pipeline sulle vuln note

anchore/grype (~12.911★ allo snapshot HTML 21/09/2026; ultimo commit ) scansiona vulnerabilità su immagini container, filesystem e SBOM. Gli MSP possono collegare Grype come gate CI fail-closed dopo la generazione SBOM così le CVE note bloccano il merge finché le eccezioni non hanno un owner.

Non restampare Syft o Trivy dai pack precedenti — questa bozza è solo Grype-as-gate. Nessuna metrica di adozione inventata oltre lo snapshot star/commit citato.

Pattern CI MSP: generare uno SBOM in pipeline, eseguire Grype contro quello SBOM (e opzionalmente l’immagine), impostare una soglia di severità che fa fallire il job e richiedere un’eccezione nominata con scadenza per ciò che deve mergiare “dirty”. Affiancare tematicamente ai bot di aggiornamento dipendenze — ma tenere questo pack sul gate di scan, non su restamp Renovate.

Grype non sostituisce ownership delle patch, least privilege o controlli runtime. Validare le soglie prima in una pipeline non produttiva.

# MSP Grype CI checklist — defensive / fail-closed
1. Generate SBOM in CI for images and relevant filesystems
2. Run Grype against the SBOM (and optionally the image)
3. Fail the job above an owned severity threshold
4. Require named exceptions with expiry for dirty merges
5. Do not restamp Syft/Trivy in this pack — Grype-as-gate only
6. Cite only the GitHub star/commit snapshot; no invented adoption metrics