Grype と Trivy の違い

どちらもSnykの代わりになるオープンソースです。当サイトが公開データから取得したライセンス・更新状況・Docker対応・日本語対応・セキュリティの情報を並べて比べます。

主な違い

  • ライセンスはどちらも許容型です(Grype:Apache-2.0、Trivy:Apache-2.0)。
  • GitHubのスター数はTrivyが約2.9倍です(38,069と12,952)。スターは注目度の目安で、品質の差ではありません。
  • 直近12か月のリリース(新しい版の公開)は、Grypeが28回、Trivyが9回です。リリースの区切り方はプロジェクトによって違うため、回数の多さだけで判断しないでください。
  • どちらも、Dockerでの導入手順やファイルを確認できています。
  • OpenSSF Scorecard(セキュリティ対策の機械採点)は、Grypeが8.2、Trivyが6.4です。

掲載データ(2026/10/02時点)から自動で作成した比較です。機能の細かな違いや提供条件は、各ツールの公式情報で確認してください。

項目ごとの比較

GrypeとTrivyの比較表
項目GrypeTrivy
概要コンテナイメージの脆弱性を検査する。SBOMと組み合わせて使う。コンテナと依存関係の脆弱性を検査する。CIに組み込みやすい。
ライセンスApache-2.0(許容型)Apache-2.0(許容型)
GitHubのスター12,95238,069
フォーク891711
コントリビュータ156551
最終コミット2026/09/30 2日前2026/09/25 6日前
直近12か月のリリース28回9回
Docker対応対応
画面の日本語化未確認未確認
日本語ドキュメント未確認未確認
OpenSSF Scorecard8.2 / 106.4 / 10
脆弱性の報告窓口(SECURITY.md)ありあり
依存関係の自動更新(Dependabot)未設定設定あり
公開されたセキュリティアドバイザリ1件5件

「未確認」は、当サイトでまだ確認できていないという意味で、「無い」「非対応」という意味ではありません。

どちらを選ぶか迷ったら

Snykの代替のほかの比較