持続可能エネルギーシステム向けコンテナ化IoTコンポーネントのソフトウェアサプライチェーンセキュリティ:TrivyとGrypeを用いた比較脆弱性評価
Software Supply-Chain Security of Containerized IoT Components for Sustainable Energy Systems: A Comparative Vulnerability Assessment Using Trivy and Grype
持続可能エネルギーシステムにおけるデジタル化は、クラウド・エッジアーキテクチャに展開されるコンテナ化されたIoTサービスに依存している。本研究では、データストレージ・処理、通信、プロキシ・APIサービス、アプリケーションランタイム環境で使用される13の公式またはベンダー提供技術を表す22個のコンテナイメージを評価した。各イメージはTrivyとGrypeを用いて分析され、2026年6月14日時点で利用可能な脆弱性データベースを使用して44回の脆弱性スキャンが実施された。イメージ最小化の効果は5つの厳密に一致する標準・最小化ペアで評価され、スキャナーの一致度はユニークなCVEセット、Jaccard係数、対称・非対称Tversky指数を用いて全イメージで評価された。Trivyは7006件、Grypeは2299件の脆弱性発見を報告した。厳密に一致するサンプルでは、Trivyは5181件から193件、Grypeは982件から290件に減少したが、Rubyイメージの影響が大きく、Wilcoxon符号順位検定では統計的に有意な一般化最小化効果は確認されなかった(p=0.250)。Redis、HAProxy、Rubyは大幅な減少を示したが、Caddyは変化せず、.NET SDKのバリアントはゼロ発見となった。セットベース分析では、スキャナー間の一致が不完全かつ非対称であることが明らかになり、同様の総計カウントが異なるCVEプロファイルを表す可能性があることが示された。6つの選択されたイメージバリアントの運用上の優先順位付けは、修正の可用性、EPSSスコア、CISA KEVの包含における違いを示した。結果は、イメージ最小化がスキャナーの発見数を減らす可能性があるが、コンテナセキュリティを独立して確認するものではないことを示唆している。そのため、不変ダイジェスト検証、ソフトウェア部品表(SBOM)、脆弱性優先順位付け、イメージ再構築、継続的な再スキャンを組み合わせたマルチツールDevSecOpsプロセスの導入が推奨される。
- Trivyは7006件、Grypeは2299件の脆弱性を報告し、スキャナー間で検出数に約3倍の乖離があった。
- 22個のコンテナイメージ(Redis、HAProxy、Ruby、Caddy、.NET SDKなど13技術)を対象に44回の脆弱性スキャンを実施した比較評価が行われた。
- イメージ最小化によりTrivyは5181件から193件、Grypeは982件から290件に検出数を減少させたが、Wilcoxon符号順位検定では統計的に有意な一般化効果は確認されなかった(p=0.250)。
- スキャナー間の一致が不完全かつ非対称であることがJaccard係数とTversky指数を用いたセットベース分析で明らかになった。
- 不変ダイジェスト検証、SBOM、脆弱性優先順位付け、イメージ再構築、継続的再スキャンを組み合わせたマルチツールDevSecOpsプロセスの導入が推奨された。
コンテナイメージの脆弱性スキャン市場において、TrivyとGrypeの検出能力に大きな乖離があることを実証した学術的比較研究。スキャナーの選択がセキュリティ評価結果を大きく左右するため、DevSecOpsツール市場の競争力学や、セキュリティツールベンダーの精度向上競争に注目する価値がある。