Github Trends®
2593 findingsmedian surprise 0.00075window 180 days
UNIT / TREND-MONITOR · REV 2.6
[ 180 days window ]
SOURCE: gharchive
РЕПО НЕТ В ОКНЕ 3D. ПОКАЗАН FINDING ИЗ ОКНА 180D (180 days) — РАНГ #1.
FINDING #01 · UNIT ID 180687624
aquasecurity/trivy
Find vulnerabilities, misconfigurations, secrets, SBOM in containers, Kubernetes, code repositories, clouds and more
[ GO ][ ORG ]ЗАРАБОТОК C · 60/100[ GITHUB ↗ ]
SURPRISE SCORE
0.00

Score Breakdown

SURPRISE0.15
ENGAGEMENT1.42
FRESHNESS1.25
SCORE = SURPRISE × ENGAGEMENT^0.7 × FRESHNESS × VISIBILITY × CONFIDENCE
SURPRISE = WINDOW STARS / DAYS / (AUDIENCE + FLOOR)
3% OF STARS IN ARCHIVE

Growth Telemetry

VELOCITY /D
5.81
ACCEL
-0.10
RETENTION
4.9%
PEAK 2026-03-04 · FORK-RETENTION 58.9% · 1,046 STARS / WINDOW

Author Audience

AUDIENCE
0
FOLLOWERS
0
OWNER ★
0

Engagement Signals

FORKS
551
ISSUE AUTH
33
PR AUTH
103
UNIQUE STARGAZERS 1,045 / 1,046 (DIVERSITY 1.00)

Потенциал заработка

C60/100
СПРОС92
Спрос очень высокий: деньги есть в CNAPP, container security, CSPM, SCA, supply-chain security и compliance; покупатели платят за снижение cloud/supply-chain risk и developer security gates.
ЗАХВАТ48
Захват ценности сложный: Trivy уже является top-of-funnel для Aqua, рынок насыщен сильными CNAPP/AppSec/SCA игроками, а standalone CLI быстро commoditize’ится.
ДОСТУП78
Apache-2.0 позволяет коммерческое использование, Go-проект зрелый и активный; практические барьеры — доверие к security tooling, SLA, provenance, vulnerability DB и зависимость от upstream/Aqua.
«Коммерческий потенциал топит capture: Trivy уже работает на Aqua, а голый scanner трудно защитить.»

Рыночный анализ · Обзор

Trivy — универсальный open-source сканер безопасности для контейнеров, Kubernetes, репозиториев, файловых систем, VM images и IaC.
cloud-native security / DevSecOps / vulnerability scanning / SCA / SBOM / IaC security / Kubernetes securityЗРЕЛОСТЬ · ЗРЕЛЫЙ
ЯЗЫК
Go
ЛИЦЕНЗИЯ
Apache-2.0
РЕЕСТР
go
РЕЛИЗ
v0.72.0
КОНТРИБЬЮТОРЫ
100
УСТАНОВКА: go install github.com/aquasecurity/trivy
Что делает

Trivy ищет известные уязвимости, misconfigurations, секреты, лицензии и строит SBOM по разным cloud-native целям. Его можно запускать локально, в CI/CD, GitHub Actions, Kubernetes Operator или IDE. Инструмент объединяет несколько типичных DevSecOps-проверок в один CLI и экосистему интеграций.

Какую боль решает

Решает боль команд, которым нужно быстро и одинаково проверять артефакты разработки и инфраструктуру до production, не собирая зоопарк отдельных инструментов для CVE, SBOM, secrets, IaC и Kubernetes.

Сценарии использования
  • CI/CD gate для Docker/OCI images перед push/deploy с падением pipeline на critical/high CVE.
  • SBOM и SCA для compliance, supply-chain audits, SOC2/ISO и регуляторных проверок.
  • Проверка Terraform, Kubernetes manifests и Helm на небезопасные настройки.
  • Secret scanning для поиска случайно закоммиченных токенов и API keys в репозитории или файловой системе.
  • Kubernetes cluster assessment с обзором рисков в live-кластере.
Целевой пользователь

Platform engineers, DevOps/SRE, AppSec, cloud security, DevSecOps-команды и разработчики в cloud-native компаниях.

Open-source аналоги

anchore/grypeСИЛЬНЕЕ12,300
Сильный vulnerability scanner для container images, filesystems и SBOM, хорошо сочетается с Syft и поддерживает EPSS/KEV/OpenVEX, но уже по scope: нет такого же all-in-one покрытия IaC, Kubernetes, secrets и licenses в одном CLI.
quay/clairНИШЕВЫЙ11,000
Старый и известный scanner для статического анализа container vulnerabilities, больше ориентирован на API/registry-интеграции и менее удобен как универсальный локальный CLI.
google/osv-scannerСМЕЖНЫЙ10,700
Фокусируется на OSV.dev и точном dependency vulnerability matching; поддерживает source scan, container scan, license scan и offline scanning, но имеет меньше покрытия по Kubernetes/IaC/secrets/cloud posture.
kubescape/kubescapeНИШЕВЫЙ11,500
Kubernetes security platform для misconfiguration, compliance, runtime security, operator mode и image vulnerability scanning через Grype; сильнее в Kubernetes lifecycle/runtime, но менее универсален как общий scanner для контейнеров, FS, Git, SBOM и secrets.
bridgecrewio/checkovСМЕЖНЫЙ8,800
Сильный IaC/static analysis scanner для Terraform, CloudFormation, Kubernetes, Helm, Dockerfile, CI configs и SCA; специализация больше на IaC/policy-as-code, тогда как Trivy шире.
anchore/syftСМЕЖНЫЙ9,300
Генератор SBOM для container images/filesystems, обычно используется вместе с Grype; Trivy умеет SBOM плюс vulnerability, misconfig, secrets и license scanning, поэтому шире.
Checkmarx/kicsСЛАБЕЕ2,700
Open-source IaC scanner от Checkmarx для инфраструктурных шаблонов; заметно уже по задаче и популярности.
Позиционирование

Trivy — лидер среди all-in-one cloud-native security scanners. По отдельным подзадачам есть сильные аналоги, но по сочетанию контейнеров, зависимостей, SBOM, IaC, secrets, Kubernetes и licenses Trivy выглядит как наиболее широкий и узнаваемый OSS-пакет.

Коммерческие аналоги

Aqua Security PlatformB2BТОЛЬКО ENTERPRISE
CNAPP/code-to-cloud security: container security, Kubernetes, runtime, supply chain, vulnerability management и CSPM; коммерческий продукт вокруг Trivy.
Aqua сообщала о $60M funding в 2024, $325M raised total, valuation above $1B, 500+ enterprise customers и 40% Fortune 100 adopted Aqua.
Customrequest demo / custom pricing
G-Cloud ориентир: Container Image Scanning£117 за image repo
G-Cloud ориентир: Supply Chain Security£156 за SCM repo
G-Cloud ориентир: Protect Containers£71 за standalone container
SnykB2B / B2CFREEMIUM
Developer-first AppSec: SCA, SAST, container scanning, IaC scanning и license compliance.
Зрелый enterprise/AppSec-продукт; конкретный масштаб пользователей в собранном анализе не подтверждался.
Free$0/month per contributing developer
Team$25/month per contributing developer
Ignite$1,260/year per contributing developer
EnterpriseContact Sales
Container image vulnerability analysis, image remediation, Docker Hub/SDLC integrations и policy library.
Масштаб Docker как платформы не квантифицирован в собранном анализе.
Personal$0, 1 Scout-enabled repo
Pro$11/user/mo monthly или $9/user/mo annual
Team$16/user/mo monthly или $15/user/mo annual
Business$24/user/mo annual
Code scanning, secret scanning/protection и dependency security внутри GitHub.
Масштаб GitHub как платформы очень большой, но конкретная свежая цифра пользователей в собранном анализе не подтверждалась.
Code Security$30/committer/month для private repos
Secret Protection$19/committer/month для private repos
GitLab UltimateB2BFREEMIUM
DevSecOps platform с AppSec, Software Supply Chain Security, Vulnerability Management, SAST, SCA, IaC, container scanning и policies.
Масштаб GitLab-платформы не квантифицирован отдельным источником в собранном анализе.
Free$0/user/mo
Premium$29/user/mo annually
Ultimatecustom pricing
Artifact repository + SCA, SBOM, malicious package detection, secrets, SAST, IaC, runtime integrity и supply-chain governance.
Публичная компания; конкретные customer/revenue numbers для этого продукта в собранном анализе не подтверждались.
SaaS Pro$150/month list, promo $50/month
Enterprise Xstarts $950/month
Enterprise+custom
Self-managed Pro X$27k/year
Self-managed Enterprise X$51k/year
Mend.io AppSec / Mend SCAB2BПОДПИСКА
SCA, SAST, container security, AI-generated code security и dependency update automation.
Масштаб не подтверждался; продукт enterprise AppSec/SCA.
Mend AppSecup to $1000/dev/year
Mend AIup to $300/dev/year
Mend Renovate Enterpriseup to $250/dev/year
Anchore EnterpriseB2BТОЛЬКО ENTERPRISE
SBOM-powered supply-chain security: SBOM management, vulnerability scanning, malware/secrets in containers, policy и compliance.
На странице указаны trusted-by logos: Uber, Navy, Twilio, VMware, AT&T, DISA, Cisco, eBay, GitLab, NVIDIA и др.; цифры выручки/пользователей не подтверждались.
Cloud ImageRequest Pricing; лимиты вроде 500/3000 SBOMs/month
Container ImageRequest Pricing; лимиты вроде 2000/4000 SBOMs/month
WizB2BТОЛЬКО ENTERPRISE
CNAPP / cloud & AI security: cloud posture, workload, identity и code-to-cloud risk.
Google announced acquisition of Wiz for $32B; это сильный индикатор масштаба рынка и стратегической ценности.
Customcustom quote
Orca SecurityB2BТОЛЬКО ENTERPRISE
Agentless CNAPP/cloud security platform: posture, vulnerabilities, AppSec и runtime.
Сайт заявляет 198% ROI, но это vendor-claim; отдельные пользователи/выручка не подтверждены.
Single SKU / all-inclusivecustom enterprise quote
Sysdig SecureB2BТОЛЬКО ENTERPRISE
CNAPP для cloud, containers, Kubernetes, hosts и serverless: vulnerability management, runtime detection, CSPM/CIEM/IaC.
Конкретные customer/revenue numbers не подтверждались.
CustomRequest a Quote; licensing based on hosts / compute instances for CSPM, cloud logs based on events processed
Palo Alto Prisma CloudB2BТОЛЬКО ENTERPRISE
Enterprise CNAPP/CSPM/CWPP/runtime/container/IaC security.
Масштаб Palo Alto как публичной security-компании очевиден, но конкретные product numbers здесь не подтверждались.
Enterprise Editioncredit model; публичных unit dollar prices на официальной странице не найдено
Текущая монетизация проекта

Да, Trivy уже монетизируется автором через Aqua Security. README ведёт пользователей Trivy к Aqua, а Trivy commercial comparison page говорит, что Aqua Security is the home of Trivy. Форма монетизации — open-core / commercial platform around OSS: бесплатный Trivy как CLI и ecosystem-инструмент, платная Aqua Platform для enterprise UI, SaaS/on-prem, search/discovery, policy/enforcement, runtime/cloud/security management, support и governance.

Коммерческий потенциал

ПОТЕНЦИАЛ · СРЕДНИЙ

Заработать можно, но не продажей «ещё одного Trivy», а упаковкой Trivy в конкретный workflow: managed scanning SaaS, compliance/SBOM platform, Kubernetes inventory, enterprise support или вертикальный DevSecOps-сервис.

Спрос и рынок

Спрос высокий: CNAPP, container security, CSPM и SCA растут двузначными CAGR, а покупатели платят за cloud posture, supply-chain security, SBOM/compliance и vulnerability management. В собранных источниках указаны CNAPP $12.60B в 2026 → $63.71B в 2034, container security $3.8B в 2026 → $9.9B в 2030, CSPM $3.77B в 2026 → $21.31B в 2034, SCA $674.4M в 2026 → $1.8688B в 2033.

Ров / защищённость

У Trivy как OSS есть ров в adoption и trust: 37k+ stars, широкое покрытие targets/scanners, интеграции и бренд в DevSecOps. У стороннего бизнеса на Trivy ров слабый, если это просто hosted scanner; он появляется только через proprietary prioritization, runtime context, compliance workflow, enterprise UX, remediation automation, managed vulnerability intelligence и глубокие интеграции.

Модели монетизации
  • managed hosting / SaaS-обёртка
  • open-core вокруг workflow и governance
  • платная поддержка и hardened distribution
  • консалтинг и productized implementation packs
  • compliance/SBOM product
  • enterprise integrations
Что нужно, чтобы сделать продукт
  • Multi-tenant web UI.
  • Asset inventory across repos, images, clusters and cloud accounts.
  • Vulnerability lifecycle management.
  • Ownership mapping: team, service, repo, image, cluster.
  • Deduplication и risk-based prioritization.
  • SLA/support/compliance reporting.
  • Exception/waiver workflow.
  • Интеграции с Jira, ServiceNow, SIEM/SOAR, CI/CD, registries и Kubernetes.
  • Historical trend reports.
  • Enterprise RBAC/SSO/audit logs.
  • Managed vulnerability DB mirrors и air-gapped support.
  • Runtime reachability/context для снижения false positives.
  • Supply-chain hardening: signed builds, provenance, tamper resistance.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
Лицензия Apache-2.0 коммерчески безопасная и permissive. Trivy можно использовать в закрытых коммерческих продуктах, SaaS, internal tooling, managed service, enterprise distribution и консалтинге при соблюдении условий Apache-2.0: сохранение copyright/license notices, attribution и patent grant terms. Лицензионный риск низкий; главные риски рыночные.
Риски и подводные камни
ВЫСОКИЙКОНКУРЕНЦИЯ
Рынок насыщен: Aqua владеет Trivy-брендом, Wiz/Prisma/Orca/Sysdig давят CNAPP сверху, Snyk/GitHub/GitLab/JFrog/Mend давят AppSec/SCA сбоку.
ВЫСОКИЙАВТОР МОНЕТИЗИРУЕТ САМ
Trivy уже встроен в коммерческую стратегию Aqua; независимый продукт «на Trivy» будет жить в тени автора, который может быстрее закрывать enterprise gaps.
ВЫСОКИЙКОММОДИТИЗАЦИЯ
Сам scanner как CLI не является продуктовым рвом; покупают workflow, dashboard, governance, remediation и support.
ВЫСОКИЙПРОЧЕЕ
Для security scanner критичны provenance, signed releases, tamper resistance, vulnerability DB integrity и SLA; ошибки или компрометация бьют по доверию сильнее, чем в обычной devtool-либе.
СРЕДНИЙСЛАБЫЙ РОВ
Без prioritization и ownership результаты быстро превращаются в alert fatigue и CVE backlog, на который команды перестают реагировать.
СРЕДНИЙПРОЧЕЕ
Коммерческий продукт должен обеспечивать свежесть vulnerability DB, offline/air-gapped сценарии и объяснимость findings.
СРЕДНИЙПРОЧЕЕ
Enterprise sales сложны: нужны compliance docs, procurement, legal, support и security questionnaires.
СРЕДНИЙЗАВИСИМОСТЬ ОТ АВТОРА
Большая часть core-value идёт из upstream Trivy/Aqua; форк без активного sync быстро устареет.

Достоверность разбора

УВЕРЕННОСТЬ · СРЕДНЯЯgpt-5.5 · 2026-07-26 · ОКНО 180D
Оговорки / что не проверено
  • Не проводилась новая веб-проверка; все данные структурированы только из предоставленного разбора и фактов воронки.
  • Часть коммерческих цен и scale-метрик подтверждена одним публичным источником, а не двумя независимыми источниками.
  • Звёзды OSS-аналогов взяты из собранного разбора и могут быть приблизительными на момент анализа.
  • Масштаб Snyk, Docker, GitHub, GitLab, JFrog, Mend, Anchore, Orca, Sysdig и Prisma Cloud в ряде мест описан качественно, без подтверждённых свежих чисел пользователей/выручки.
  • Vendor claims вроде Orca 198% ROI и trusted-by logos Anchore не являются независимой верификацией масштаба.
  • Рыночные размеры CNAPP, container security, CSPM и SCA взяты из отдельных market research источников; методологии и точность прогнозов не перепроверялись вторым источником.
  • Оценки demand/capture/access и выводы о moat являются аналитическим суждением на основе собранных фактов, а не измеренной метрикой.
  • Данные владельца GitHub из воронки выглядят неполными для организации Aqua Security, но по инструкции взяты как есть.
ИСТОЧНИКИ (46)

Why This Is A Finding

aquasecurity/trivy собрал 1,046 звёзд за окно, тогда как у организации 0 подписчиков и репутация только из собственных звёзд — эффективная аудитория ≈ 0. Это даёт surprise-индекс 0.15 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 58.9% и 136 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация отрицательная — внимание остывает после пика.

METRICS IN CONTEXT

MEDIAN ACROSS ALL 2593 FINDINGS · Δ vs MEDIAN · PERCENTILE = SHARE RANKED BELOW
METRICVALUEMEDIANΔ MEDPERCENTILE
SCORE0.230.00+0.23ABOVE 100%
VELOCITY5.812.88+2.93ABOVE 78%
RETENTION4.9%6.3%-1.4 PPABOVE 41%
FORKS5511,166-615ABOVE 33%
SURPRISE0.150.00+0.14ABOVE 100%