Quét ở hai điểm: trong pipeline trước khi push (chặn sớm) và định kỳ trên image đã ở registry (CVE mới công bố sau ngày build vẫn ảnh hưởng image đang chạy).
docker scout cves myrepo/app:$SHA --exit-code --only-severity critical,high
trivy image --severity CRITICAL,HIGH --exit-code 1 myrepo/app:$SHAĐọc kết quả theo lớp, không xử lý theo số lượng:
1. Lỗ hổng gói OS (base image) — chiếm phần lớn danh sách. Cách sửa rẻ nhất là đổi base image: -slim thay full, cập nhật digest base mới, hoặc chuyển sang distroless. Rebuild với base mới thường xoá hàng loạt CVE cùng lúc.
2. Lỗ hổng dependency ứng dụng — sửa bằng nâng version trong lockfile; đây là nhóm thường có exploit thực tế nhắm vào app.
3. Không dùng tới (not reachable) — CVE nằm trong gói có mặt nhưng code không gọi tới, hoặc chỉ khai thác được qua đường không tồn tại trong container. Scanner mới có phân tích reachability/EPSS để xếp hạng.
Chính sách gate thực dụng: fail build ở CRITICAL/HIGH có bản vá; cảnh báo (không chặn) với MEDIUM/LOW và với CVE chưa có fix; mọi trường hợp bỏ qua phải khai báo tường minh, có ngày hết hạn (.trivyignore kèm ghi chú), không tắt gate toàn cục. Kèm theo, pin base image theo digest để build có thể tái lập và ghi rõ image nào chứa gì bằng SBOM.