Fijar imágenes de Docker a una etiqueta real es solo el primer paso. El segundo paso es saber qué CVE están dentro de esa imagen antes de que llegue a tu host. Un escáner lee las capas de la imagen, enumera cada paquete del SO y dependencia de lenguaje, y verifica cada uno contra los feeds de CVE. Los siete picks a continuación cubren herramientas CLI locales, ejecutores de CI y plataformas alojadas en niveles gratuitos y de pago.
Qué buscar en un escáner de imágenes
Considera esto antes de elegir uno:
- Cobertura. CVE de paquetes del SO (RPM, DEB, APK, Alpine) más CVE de paquetes de lenguaje (npm, pip, gem, cargo, Go modules). No todas las herramientas capturan ambos.
- Orientación de corrección. Una lista de CVE sin procesar es ruido. Las buenas herramientas muestran la versión específica del paquete para actualizar.
- Salida SBOM. La salida de lista de materiales de software SPDX o CycloneDX es ahora un requisito de cumplimiento en algunos sectores.
- Integración de CI. Falla la compilación en un CVE crítico, o abre un PR para actualizar el paquete.
- Escaneo en tiempo de ejecución. Algunas herramientas también supervisan contenedores en ejecución para detectar anomalías de comportamiento. Solo empresarial en la mayoría de los casos.
Comparación rápida
| Aplicación | Mejor para | Tiempo de ejecución | Gratis | SBOM | Orientación de corrección |
|---|---|---|---|---|---|
| Trivy | Escáner de código abierto predeterminado | Cualquiera (CLI, CI) | Sí | Sí | Sí |
| Grype | Escaneo de CVE respaldado por Anchore | Cualquiera (CLI, CI) | Sí | Sí | Sí |
| Docker Scout | Docker Desktop nativo | Docker Desktop | Gratis (personal) | Sí | Sí |
| Snyk Container | Flujo de trabajo de pago primero en CI | Cualquiera | Nivel gratis | Sí | Sí |
| Clair | Escaneo del lado del registro | Servidor | Sí | Parcial | Sí |
| Anchore Engine | Empresa impulsada por políticas | Servidor | Sí | Sí | Sí |
| Syft | Herramienta complementaria de solo SBOM | Cualquiera (CLI, CI) | Sí | Sí | No |
1. Trivy, mejor opción de código abierto
Trivy de Aqua Security escanea imágenes de contenedores, sistemas de archivos, repositorios de git y clústeres de Kubernetes para CVE, configuraciones incorrectas y secretos expuestos. Lee paquetes del SO y dependencias de lenguaje de forma inmediata, produce SBOM y funciona como CLI, acción de GitHub u operador de Kubernetes.
La razón para elegirlo es la cobertura. Trivy captura lo que los escáneres de SO dedicados pierden (CVE npm/pip) y lo que los escáneres de lenguaje dedicados pierden (CVE de imagen base del SO) en un solo paso.
Donde falla: Las características empresariales (política, paneles, RBAC) viven en el producto pagado de Aqua. El CLI gratuito no realiza informes de toda la flota.
Precio: Gratuito y código abierto (Apache 2.0). Plataforma Aqua de pago para empresas.
Plataformas: Windows, macOS, Linux (CLI); ejecutores de CI; Kubernetes.
Conclusión: La instalación predeterminada de inicio para escaneo de imágenes.
2. Grype, mejor opción de la familia Anchore
Grype es el escáner de CVE de la familia Anchore. Lee SBOM producido por Syft (su herramienta hermana) y los compara con feeds de CVE públicos. La razón para usar Grype específicamente es si ya produces SBOM con Syft, o si deseas una separación más clara entre “generar un inventario” y “verificar el inventario para CVE”.
Algunos equipos combinan Syft + Grype para la división SBOM/CVE; otros usan Trivy para ambos en una sola llamada.
Donde falla: La cobertura se superpone mucho con Trivy. Elegir Grype sobre Trivy es más una cuestión de preferencia que de capacidad.
Precio: Gratuito y código abierto (Apache 2.0). Anchore Enterprise de pago para política e informes.
Plataformas: Windows, macOS, Linux (CLI); ejecutores de CI.
Descargar: github.com/anchore/grype
Conclusión: Elige esto si ya usas Syft o Anchore. De lo contrario Trivy.
3. Docker Scout, mejor opción nativa de Docker Desktop
Docker Scout viene incluido en Docker Desktop e integrado con Docker Hub. Impulsa una imagen a Docker Hub, y Scout la escanea automáticamente. En Docker Desktop, ejecuta docker scout cves <image> para escanear localmente.
La razón para elegirlo es que si ya ejecutas Docker Desktop, Scout está a un comando de distancia sin instalación adicional. También muestra una recomendación de imagen base para reducir la superficie vulnerable.
Donde falla: El nivel gratuito cubre tres repositorios en Docker Hub. El escaneo de toda la organización es una suscripción pagada de Docker Business.
Precio: Nivel personal gratuito. Suscripción de Docker Business para características de equipo.
Plataformas: Docker Desktop (Windows, macOS, Linux) y Docker Hub.
Descargar: docs.docker.com/scout
Conclusión: El punto de partida más fácil en Docker Desktop.
4. Snyk Container, mejor flujo de trabajo de pago primero en CI
Snyk Container se integra con GitHub, GitLab y Bitbucket para escanear imágenes referenciadas en tus Dockerfile y manifiestos de Kubernetes. Abre PR para actualizar imágenes base y paquetes de lenguaje, y rastrea la remediación de CVE con el tiempo en un panel.
La razón para pagar es el flujo de trabajo de remediación: Snyk no solo reporta CVE, produce el PR real que los arregla.
Donde falla: El nivel gratuito es generoso para uso personal; los equipos más grandes necesitan asientos pagos. Algunos prefieren mantener las herramientas de seguridad de código abierto.
Precio: Nivel gratuito (escaneos limitados). Planes de Equipo y Negocio de pago.
Plataformas: Web, CLI, integraciones de CI/CD.
Descargar: snyk.io
Conclusión: La opción cuando deseas PR de remediación automática y puedes pagarlo.
5. Clair, mejor escáner del lado del registro
Clair de CoreOS/Quay es un servidor que escanea imágenes cuando se envían a un registro de contenedores. Almacena resultados y los expone a través de una API. Harbor y Quay integran Clair de forma nativa.
La razón para elegirlo es si aloja por cuenta propia un registro (Harbor, Quay) y deseas que los escaneos ocurran en el momento del envío, no en cada ejecución de CI.
Donde falla: Componente de servidor para ejecutar y mantener. No es un CLI que invoques desde una laptop.
Precio: Gratuito y código abierto (Apache 2.0).
Plataformas: Servidor (Linux, contenedor).
Descargar: github.com/quay/clair
Conclusión: La opción cuando alojas por cuenta propia un registro y deseas escaneo centralizado.
6. Anchore Engine, mejor empresa impulsada por políticas
Anchore Engine (y su sucesor Anchore Enterprise) escanea imágenes, las evalúa contra reglas de política (sin usuario root, sin CVE por encima de Alto, todos los paquetes menores de dos años), y produce un veredicto de aprobación/rechazo. Se conecta a CI como una puerta.
La razón para elegirlo sobre Trivy o Grype es la capa de política. Si el cumplimiento requiere una aprobación de política firmada, Anchore está construido para ese flujo.
Donde falla: Configuración con forma empresarial. Excesivo para un homelab.
Precio: Motor de código abierto gratuito. Anchore Enterprise de pago para política, RBAC e informes.
Plataformas: Servidor (Linux, contenedor). Integraciones de CI.
Descargar: anchore.com · GitHub
Conclusión: La opción cuando el cumplimiento requiere evaluación de políticas, no solo una lista de CVE.
7. Syft, mejor herramienta complementaria de solo SBOM
Syft produce SBOM (SPDX o CycloneDX) a partir de una imagen de contenedor o sistema de archivos. No es un escáner de CVE. Combínalo con Grype para verificaciones de CVE, o entrega el SBOM a una herramienta de cumplimiento descendente.
La razón para elegir Syft solo es si tu trabajo es producir SBOM para cumplimiento (SLSA, orden ejecutiva 14028) y el análisis de CVE ocurre en otro lugar.
Donde falla: No verifica CVE por sí solo. Necesita Grype u otra herramienta.
Precio: Gratuito y código abierto (Apache 2.0).
Plataformas: Windows, macOS, Linux (CLI); ejecutores de CI.
Descargar: github.com/anchore/syft
Conclusión: La opción cuando SBOM es el entregable, no la lista de CVE.
Cómo elegir
- Instalación predeterminada de inicio: Trivy.
- Ya usas Anchore o Syft: Grype.
- Ya ejecutas Docker Desktop: Docker Scout.
- Deseas PR de remediación automática: Snyk Container.
- Alojas Harbor o Quay por cuenta propia: Clair.
- Puerta de política de cumplimiento: Anchore Enterprise.
- SBOM es el entregable: Syft + Grype.
FAQ
¿Qué escáner tiene la mejor cobertura de CVE?
Trivy y Grype están prácticamente empatados en 2026 porque ambos consumen los mismos feeds ascendentes (NVD, GitHub Advisory, Alpine SecDB). La cobertura de ecosistemas de nicho (Erlang, R) varía más entre ellos.
¿Debería escanear imágenes en CI o en tiempo de ejecución?
Ambas. El tiempo de CI detecta vulnerabilidades conocidas antes de la fusión. El tiempo de ejecución detecta CVE recién divulgados contra imágenes ya implementadas. Trivy funciona en ambos modos.
¿Cómo hago que falle una compilación de CI en un CVE crítico?
Cada escáner en esta lista admite un umbral de severidad. Trivy: trivy image --severity CRITICAL --exit-code 1 my-image:1.2.3. Existen banderas similares para Grype, Scout y Snyk.
¿Es Docker Scout mejor que Trivy?
La ventaja de Scout es la recomendación de imagen base y la integración de Docker Hub. La ventaja de Trivy es que funciona en cualquier lugar y cubre más destinos de escaneo. La mayoría de los equipos usan ambos.
¿Protegen los escáneres contra un ataque de cadena de suministro en las dependencias?
Parcialmente. Detectan CVE conocidos. No pueden detectar un paquete malicioso sin CVE divulgado. Combina con verificación de firma npm/pip, atestaciones de procedencia (SLSA) y firma de Sigstore para defensa en profundidad.