trivy image mon-projet-wordpress:latest
Cette commande unique suffit à lancer une analyse complète d’une image Docker WordPress avec Trivy, un scanner open source maintenu par Aqua Security. Elle liste chaque paquet système et chaque dépendance applicative embarquée dans l’image, en les comparant à plusieurs bases de vulnérabilités publiques agrégées. Grype, développé par Anchore, propose une commande tout aussi directe et une couverture globalement comparable, ce qui rend le choix entre les deux moins évident qu’il n’y paraît au premier abord.
Pour un environnement WordPress déployé en conteneurs — une pratique de plus en plus répandue pour la scalabilité et l’isolation entre sites — le choix du scanner d’images influence directement la capacité à détecter une vulnérabilité dans la couche système (bibliothèques PHP compilées, paquets Debian ou Alpine de l’image de base) avant qu’elle n’atteigne la production.
Ce que fait Trivy au-delà du scan d’image
Trivy ne se limite pas à l’analyse d’images de conteneurs : le même outil scanne également un système de fichiers, un dépôt Git, un fichier de configuration Infrastructure as Code, ou directement un fichier composer.lock sans passer par une image construite. Cette polyvalence permet d’unifier plusieurs vérifications de sécurité — dépendances applicatives, image de conteneur, configuration d’infrastructure — sous un seul outil dans une chaîne CI/CD.
Ce que fait Grype et son écosystème

Grype se concentre plus étroitement sur l’analyse de vulnérabilités d’images et de systèmes de fichiers, mais s’intègre nativement à Syft, un autre outil d’Anchore dédié à la génération de nomenclatures logicielles (SBOM). Cette combinaison Grype/Syft convient particulièrement à une équipe qui a déjà normalisé son inventaire de dépendances autour du format SBOM, un besoin plus fréquent dans des contextes réglementés que sur un projet WordPress classique.
Comparatif direct
| Critère | Trivy | Grype |
|---|---|---|
| Éditeur | Aqua Security | Anchore |
| Cibles supportées | Images, dépôts Git, systèmes de fichiers, IaC, composer.lock | Images, systèmes de fichiers, archives SBOM |
| Intégration SBOM | Génération native possible | Optimisée avec Syft |
| Vitesse de scan constatée | Rapide, cache local des bases | Comparable, cache local également |
| Intégration GitHub Actions | Action officielle maintenue | Action officielle maintenue |
Intégration à une CI WordPress conteneurisée
name: scan-image
on: [push]
jobs:
trivy:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Construire l'image
run: docker build -t mon-projet-wordpress:ci .
- name: Scanner avec Trivy
uses: aquasecurity/trivy-action@master
with:
image-ref: 'mon-projet-wordpress:ci'
severity: 'HIGH,CRITICAL'
exit-code: '1'
Cette configuration échoue le job dès qu’une vulnérabilité de sévérité haute ou critique est détectée dans l’image construite, avant tout déploiement vers l’environnement de production.
Le point qui départage réellement les deux outils
Sur des images de conteneur WordPress classiques (image PHP officielle, extensions systèmes courantes), les deux outils détectent, dans la grande majorité des cas observés, un ensemble très proche de vulnérabilités, les différences résultant principalement de la fraîcheur de leurs bases respectives au moment précis du scan plutôt que d’une différence de méthode fondamentale. Le critère décisif tient donc moins à la couverture brute qu’aux besoins annexes : la polyvalence de Trivy pour couvrir plusieurs types de cibles avec un seul outil, contre l’intégration SBOM plus poussée de Grype pour une équipe qui en a l’usage.
Le meilleur scanner d’images reste celui qui tourne réellement à chaque build, pas celui dont la base de vulnérabilités est théoriquement la plus large.
Notre verdict
Pour un projet WordPress conteneurisé sans besoin particulier de génération de nomenclature logicielle, Trivy s’impose par sa polyvalence : un seul outil couvre l’image, le dépôt Git et les dépendances Composer, ce qui simplifie la chaîne d’outils à maintenir. Grype reste un choix pertinent pour une équipe déjà engagée dans une démarche SBOM avec Syft, où la cohérence de l’écosystème Anchore prime sur la polyvalence d’un outil unique.