osv-scanner Kubernetes, CI & IaC
Shell-less OSV-Scanner dependency vulnerability scanner, built from source via melange.
Size 55 MB Arch x86_64, aarch64 User nonroot (65532) Updated today Upstream google.github.io/osv-scanner/
Pull this image
docker pull ghcr.io/rtvkiz/minimal-osv-scanner:latest docker pull ghcr.io/rtvkiz/minimal-osv-scanner:latest-dev The -dev variant adds a shell, package manager and build toolchain. For CI and debugging — not production.
Details
- Repository
- ghcr.io/rtvkiz/minimal-osv-scanner
- Size (compressed)
- 55 MB
- Built
- 2026-09-29T00:35:30Z (today)
- Architectures
- x86_64, aarch64
- Primary package
- osv-scanner
- Entrypoint
- /usr/bin/osv-scanner
- User
- nonroot (65532)
- Working dir
- /workspace
- Architectures
- x86_64, aarch64
- Environment
- Labels
-
org.opencontainers.image.title minimal-osv-scanner org.opencontainers.image.description Hardened shell-less OSV-Scanner (dependency vulnerability scanner) built from source via melange with daily CVE patches org.opencontainers.image.url https://github.com/rtvkiz/minimal org.opencontainers.image.source https://github.com/rtvkiz/minimal/tree/main/images/osv-scanner org.opencontainers.image.licenses Apache-2.0
- Entrypoint
- /usr/bin/osv-scanner
- User
- nonroot (65532)
- Working dir
- /workspace
- Architectures
- x86_64, aarch64
- Environment
- Labels
-
org.opencontainers.image.title minimal-osv-scanner-dev org.opencontainers.image.description Dev variant of minimal-osv-scanner: same osv-scanner + shell + curl/openssl/dig/jq/git. Not for production. org.opencontainers.image.url https://github.com/rtvkiz/minimal org.opencontainers.image.source https://github.com/rtvkiz/minimal/tree/main/images/osv-scanner org.opencontainers.image.licenses Apache-2.0 dev.minimal.variant dev
| Tag | Pull | Published |
|---|---|---|
| 2-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2-dev | 2026-09-29 |
| 2.6-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6-dev | 2026-09-29 |
| 2.6.0-r0-20260929-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260929-dev | 2026-09-29 |
| 2.6.0-r0-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-dev | 2026-09-29 |
| latest-dev | ghcr.io/rtvkiz/minimal-osv-scanner:latest-dev | 2026-09-29 |
| 2 | ghcr.io/rtvkiz/minimal-osv-scanner:2 | 2026-09-29 |
| 2.6 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6 | 2026-09-29 |
| 2.6.0-r0 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0 | 2026-09-29 |
| 2.6.0-r0-20260929 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260929 | 2026-09-29 |
| latest | ghcr.io/rtvkiz/minimal-osv-scanner:latest | 2026-09-29 |
| 2.6.0-r0-20260928 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260928 | 2026-09-28 |
| 2.6.0-r0-20260928-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260928-dev | 2026-09-28 |
| 2.6.0-r0-20260927 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260927 | 2026-09-27 |
| 2.6.0-r0-20260927-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260927-dev | 2026-09-27 |
| 2.6.0-r0-20260926 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260926 | 2026-09-26 |
| 2.6.0-r0-20260926-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260926-dev | 2026-09-26 |
| 2.6.0-r0-20260925 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260925 | 2026-09-25 |
| 2.6.0-r0-20260925-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260925-dev | 2026-09-25 |
| 2.6.0-r0-20260924 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260924 | 2026-09-24 |
| 2.6.0-r0-20260924-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260924-dev | 2026-09-24 |
| 2.6.0-r0-20260923 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260923 | 2026-09-23 |
| 2.6.0-r0-20260923-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260923-dev | 2026-09-23 |
| 2.6.0-r0-20260922 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260922 | 2026-09-22 |
| 2.6.0-r0-20260922-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260922-dev | 2026-09-22 |
| 2.6.0-r0-20260921 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260921 | 2026-09-21 |
| 2.6.0-r0-20260921-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260921-dev | 2026-09-21 |
| 2.6.0-r0-20260920 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260920 | 2026-09-20 |
| 2.6.0-r0-20260920-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260920-dev | 2026-09-20 |
| 2.6.0-r0-20260919 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260919 | 2026-09-19 |
| 2.6.0-r0-20260919-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260919-dev | 2026-09-19 |
| 2.6.0-r0-20260918 | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260918 | 2026-09-18 |
| 2.6.0-r0-20260918-dev | ghcr.io/rtvkiz/minimal-osv-scanner:2.6.0-r0-20260918-dev | 2026-09-18 |
14 packages in the image, resolved from the SPDX SBOM.
| Package | Version | License |
|---|---|---|
| alpine/ca-certificates | 20260909 | MPL-2.0 AND MIT |
| ca-certificates-bundle | 20260909-r1 | MPL-2.0 AND MIT |
| ca-certificates-bundle | 20260909-r1 | (MPL-2.0 AND MIT) |
| ca-certificates-bundle | 20260909-r1 | — |
| ca-certificates.yaml | ee3eac73dda22e8dd32fa5fb3e3a1712a6e812d7 | Apache-2.0 |
| images/osv-scanner/melange.yaml | 1bce6e63ea891bcced1fda6bdc6813ced3474c4e | — |
| osv-scanner | 2.6.0-r0 | Apache-2.0 |
| sha256:049ca2f17b9fdcdb3e2fdf02d326a465de99dbb9781f9a84cb4c881d82c974ba | 20230201 | — |
| sha256:aad5a4db3184c8045a3355f3225a2ad952b45b5390a12692aa92f6d3e127e68c | sha256:aad5a4db3184c8045a3355f3225a2ad952b45b5390a12692aa92f6d3e127e68c | — |
| wolfi | 20230201 | — |
| wolfi-baselayout | 20230201-r30 | MIT |
| wolfi-baselayout | 20230201-r30 | MIT |
| wolfi-baselayout | 20230201-r30 | — |
| wolfi-baselayout.yaml | a4472f6292a5e48d6d611bf24c6e119b1a483e66 | Apache-2.0 |
Clean No known vulnerabilities in the latest scan.
Everything is verifiable without an account. Copy and run:
Build provenance (SLSA v1.0, Build L2)
gh attestation verify oci://ghcr.io/rtvkiz/minimal-osv-scanner:latest --owner rtvkiz Cosign signature
cosign verify \
--certificate-identity-regexp='https://github.com/rtvkiz/minimal/' \
--certificate-oidc-issuer='https://token.actions.githubusercontent.com' \
ghcr.io/rtvkiz/minimal-osv-scanner:latest SBOM attestation (SPDX)
cosign verify-attestation --type spdxjson \
--certificate-identity-regexp='https://github.com/rtvkiz/minimal/' \
--certificate-oidc-issuer='https://token.actions.githubusercontent.com' \
ghcr.io/rtvkiz/minimal-osv-scanner:latest \
| jq -r '.payload | @base64d | fromjson | .predicate' Signatures are logged in the public Rekor transparency log.
More Kubernetes, CI & IaC images
Weighing this against another provider? The comparison pages publish head-to-head scan data with the raw dataset, including the images where Minimal comes off worse — or read the migration guide for what actually breaks when you switch.